In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Le Common Table Expressions (CTE) di N1QL gestivano il controllo degli accessi in modo errato
Le query N1QL con Common Table Expression non rispettavano correttamente i controlli di sicurezza RBAC, concedendo l'accesso in lettura a utenti che non avevano l'autorizzazione richiesta.
-
Un utente interno con privilegi di amministratore, @ns_server, divulga le credenziali in chiaro nei file cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log e stats.log.
Assicurati di oscurare manualmente qualsiasi registro esportato dal cluster sulle versioni interessate da questo problema. L'aggiornamento del cluster impedirà automaticamente che la password di @ns_server compaia nei futuri elementi di log.
-
Un cookie Erlang esposto potrebbe portare a un attacco di Esecuzione Remota di Comandi (RCE).
La comunicazione tra i nodi Erlang avviene tramite lo scambio di un segreto condiviso (noto anche come “magic cookie”). Ci sono casi in cui il magic cookie è incluso nel contenuto dei log. Un attaccante può utilizzare il cookie per connettersi a un nodo Erlang ed eseguire comandi a livello di sistema operativo sul sistema che esegue il nodo Erlang. Riconoscimento Ofir Hamam, ricercatore di sicurezza presso l'Advanced Security Center di EY Israele
-
Couchbase Server restituisce una risposta WWW-Authenticate alle richieste non autenticate.
L'API REST del server risponde con un'intestazione {{WWW-Authenticate}} alle richieste non autenticate, consentendo all'utente di autenticarsi tramite una finestra di dialogo nome utente/password in un browser web. Il problema è che queste credenziali vengono memorizzate nella cache del browser, consentendo a un hacker di utilizzare il CSRF per attaccare un cluster nel caso in cui un amministratore abbia utilizzato il proprio browser per controllare i risultati di una richiesta API REST. Questo comportamento può essere disabilitato utilizzando couchbase-cli (couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p ). Questa opzione non è disabilitata per impostazione predefinita poiché potrebbe compromettere strumenti o script esistenti. Riconoscimento Team di sicurezza Apple
-
Gli endpoint di Cluster Management e Views sono vulnerabili all'attacco di negazione del servizio “Slowloris” poiché non terminano in modo più aggressivo le connessioni lente.
Il Slowloris è un tipo di attacco denial-of-service che consente a un attaccante di abbattere un endpoint web di destinazione inviando richieste che inviano periodicamente intestazioni aggiuntive e non terminano mai. La riduzione del timeout per la ricezione delle intestazioni HTTP è una mitigazione efficace di questo attacco e questo è l'approccio adottato negli endpoint REST di gestione e visualizzazione del cluster.
-
UI di FTS da aggiornare ad Angular 1.6.9
L'interfaccia utente della ricerca a testo completo utilizza AngularJS 1.4.7, per il quale esistono alcune note vulnerabilità di sicurezza di gravità elevata. Queste librerie AngularJS sono state aggiornate a una versione più recente di Angular che ha risolto tali vulnerabilità.