In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Le informazioni di autenticazione vengono divulgate quando vengono ricevute richieste REST non valide.
Quando l'endpoint REST di Couchbase Server riceve una richiesta sconosciuta, la richiesta viene registrata come errore nei file debug.log e info.log. Il log include informazioni di autenticazione codificate in Base64 non oscurate. Il messaggio di errore viene anche mostrato nella scheda dei log dell'interfaccia utente.
-
Aggiornamento della libreria urllib3 utilizzata dalla CLI di Couchbase alla versione 1.26.3
La libreria Python urllib3, utilizzata dalla libreria Python requests, a sua volta utilizzata dalla CLI di Couchbase, presenta un problema di sicurezza nelle versioni di urllib3 precedenti alla 1.24.2. La libreria gestisce in modo errato alcuni casi in cui il set desiderato di certificati CA è diverso dall'archivio CA del sistema operativo, il che determina il successo delle connessioni SSL in situazioni in cui il fallimento della verifica sarebbe il risultato corretto.
-
Aggiornare la libreria Apache HttpClient utilizzata dal servizio Analytics alla versione 4.5.13
L'Apache HttpClient, utilizzato dal Couchbase Server Analytics Service, nelle versioni precedenti alla 4.5.13 e alla 5.0.3, può interpretare erroneamente un componente di autorità malformato negli URI di richiesta passati alla libreria come oggetto java.net.URI e scegliere l'host di destinazione errato per l'esecuzione della richiesta.
-
Aggiornamento della libreria buger/jsonparser utilizzata dal Search Service alla versione 1.1.1
Un problema di sicurezza nella libreria buger/jsonparser (parser JSON per Go) consente a un attacco di causare un denial of service (DoS) nel servizio di ricerca di Couchbase Server.
-
Un cookie di sessione non redatto è stato incluso nei log di audit e in debug.log per le azioni sottoposte a audit in cui era incluso un ID di sessione
Couchbase Server registrava il cookie di sessione temporaneo di un utente quando gli eventi soggetti a controllo (audit) contenenti un ID di sessione venivano registrati nel log di audit e in debug.log. Un attaccante con accesso ai dati di log avrebbe potuto utilizzare questo per impersonare un utente autenticato.
-
La condizione di auditing del View Engine perde informazioni di autenticazione nei log
Una condizione rara che si verifica quando l'auditing è abilitato per il motore delle viste (View Engine) e la crittografia da nodo a nodo è attiva. Se Couchbase Server non è in grado di verificare il nome host remoto e la porta di un comando interno in arrivo (richiesta view-merge) tramite TLS, viene registrato un errore che contiene informazioni di autenticazione in chiaro codificate in Base64 per un utente interno con privilegi di amministratore, @ns_server. Una soluzione temporanea consiste nel disabilitare l'auditing del motore delle viste o la crittografia da nodo a nodo fino a quando non sarà possibile eseguire un aggiornamento.