Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Le Common Table Expressions (CTE) di N1QL gestivano il controllo degli accessi in modo errato

    Le query N1QL con Common Table Expression non rispettavano correttamente i controlli di sicurezza RBAC, concedendo l'accesso in lettura a utenti che non avevano l'autorizzazione richiesta.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (6,5)

    Versioni interessate:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    Versione di correzione:

    6.6.2

  • Un utente interno con privilegi di amministratore, @ns_server, divulga le credenziali in chiaro nei file cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log e stats.log.

    Assicurati di oscurare manualmente qualsiasi registro esportato dal cluster sulle versioni interessate da questo problema. L'aggiornamento del cluster impedirà automaticamente che la password di @ns_server compaia nei futuri elementi di log.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.6)

    Versioni interessate:

    6.6.0,
    6.5.1,
    6.5.0,
    6.0.4,
    5.5.0

    Versione di correzione:

    6.0.5,
    6.5.2,
    6.6.1

  • Un cookie Erlang esposto potrebbe portare a un attacco di Esecuzione Remota di Comandi (RCE).

    La comunicazione tra i nodi Erlang avviene tramite lo scambio di un segreto condiviso (noto anche come “magic cookie”). Ci sono casi in cui il magic cookie è incluso nel contenuto dei log. Un attaccante può utilizzare il cookie per connettersi a un nodo Erlang ed eseguire comandi a livello di sistema operativo sul sistema che esegue il nodo Erlang. Riconoscimento Ofir Hamam, ricercatore di sicurezza presso l'Advanced Security Center di EY Israele

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8.0)

    Versioni interessate:

    6.5.1

    Versione di correzione:

    6.6.0

  • Couchbase Server restituisce una risposta WWW-Authenticate alle richieste non autenticate.

    L'API REST del server risponde con un'intestazione {{WWW-Authenticate}} alle richieste non autenticate, consentendo all'utente di autenticarsi tramite una finestra di dialogo nome utente/password in un browser web. Il problema è che queste credenziali vengono memorizzate nella cache del browser, consentendo a un hacker di utilizzare il CSRF per attaccare un cluster nel caso in cui un amministratore abbia utilizzato il proprio browser per controllare i risultati di una richiesta API REST. Questo comportamento può essere disabilitato utilizzando couchbase-cli (couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p ). Questa opzione non è disabilitata per impostazione predefinita poiché potrebbe compromettere strumenti o script esistenti. Riconoscimento Team di sicurezza Apple

    Prodotti:

    Couchbase Server

    Impatto

    Media (6,3)

    Versioni interessate:

    6.0.0

    Versione di correzione:

    6.5.1

  • Gli endpoint di Cluster Management e Views sono vulnerabili all'attacco di negazione del servizio “Slowloris” poiché non terminano in modo più aggressivo le connessioni lente.

    Il Slowloris è un tipo di attacco denial-of-service che consente a un attaccante di abbattere un endpoint web di destinazione inviando richieste che inviano periodicamente intestazioni aggiuntive e non terminano mai. La riduzione del timeout per la ricezione delle intestazioni HTTP è una mitigazione efficace di questo attacco e questo è l'approccio adottato negli endpoint REST di gestione e visualizzazione del cluster.

    Prodotti:

    Couchbase Server,
    Gateway di sincronizzazione Couchbase

    Impatto

    Alto (7,5)

    Versioni interessate:

    Server 6.5.0,
    Server 6.0.3,
    Sync Gateway < 2.7.0

    Versione di correzione:

    Server 6.5.1,
    Server 6.0.4

  • UI di FTS da aggiornare ad Angular 1.6.9

    L'interfaccia utente della ricerca a testo completo utilizza AngularJS 1.4.7, per il quale esistono alcune note vulnerabilità di sicurezza di gravità elevata. Queste librerie AngularJS sono state aggiornate a una versione più recente di Angular che ha risolto tali vulnerabilità.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7,4)

    Versioni interessate:

    6.0.2,
    5.5.5

    Versione di correzione:

    6.5.0

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.