Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Fino alla versione core-io 1.7.11 (e di conseguenza Java SDK 2.7.11), la verifica del nome host sulle connessioni TLS/SSL non è abilitata e può rappresentare un rischio per la sicurezza in determinati ambienti.

    Java 6 (JDK 1.6 – la vecchia versione di riferimento dell'SDK) non supportava la verifica del nome host predefinita. Una volta che l'SDK è passato a Java 7 (Java 1.7) come versione di riferimento, è stato possibile aggiungere il supporto. Ciò è avvenuto in jvm-core 1.7.11 (che corrisponde a java-client 2.7.11). Non è possibile nelle versioni precedenti aggiungerlo manualmente come soluzione alternativa, poiché le funzionalità per personalizzarlo di conseguenza non sono esposte. Si noti che, per non interrompere le applicazioni che si basano sul vecchio comportamento, la verifica del nome host è ancora disabilitata per impostazione predefinita, ma può essere abilitata nella configurazione dell'SDK (classe CouchbaseEnvironment).

    Prodotti:

    SDK Java di Couchbase,
    Connettore Couchbase Spark,
    Connettore Kafka per Couchbase,
    (Connettori dipendenti da Java SDK o Core-IO)

    Impatto

    Alto (7,5)

    Versioni interessate:

    1.7.10,
    1.6.0,
    1.5.0,
    1.4.0,
    1.3.0,
    1.2.0,
    1.1.0,
    1.0.0

    Versione di correzione:

    2.7.11

  • Alla porta 8092 manca l'intestazione di protezione X-XSS.

    Alcune aziende richiedono che gli endpoint delle API REST includano intestazioni relative alla sicurezza nelle risposte REST. Intestazioni come X-Frame-Options e X-Content-Type-Options sono generalmente consigliabili, tuttavia, alcuni professionisti della sicurezza delle informazioni cercano anche l'inclusione di X-Permitted-Cross-Domain-Policies e X-XSS-Protection, che sono più generalmente applicabili agli endpoint HTML. Queste intestazioni sono ora incluse nelle risposte dell'API REST delle viste di Couchbase Server (porta 8092).

    Prodotti:

    Couchbase Server

    Impatto

    Medio (5,4)

    Versioni interessate:

    5.5.0,
    5.1.2

    Versione di correzione:

    6.0.2

  • Prevenire l'iniezione N1QL in Sync Gateway tramite startkey e endkey di _all_docs.

    Un attaccante con accesso all'API REST pubblica del Sync Gateway è stato in grado di eseguire ulteriori istruzioni N1QL ed estrarre dati sensibili o chiamare funzioni N1QL arbitrarie tramite i parametri “startkey” ed “endkey” sull'endpoint “_all_docs”. Eseguendo query annidate con operazioni ad alto utilizzo di CPU, potrebbero aver causato un aumento dell'utilizzo delle risorse e condizioni di denial of service. L'endpoint _all_docs non è richiesto per la replica di Couchbase Mobile e l'accesso esterno a questo endpoint REST è stato bloccato per mitigare questo problema. Riconoscimento Denis Werner/HiSolutions AG

    Prodotti:

    Gateway di sincronizzazione Couchbase

    Impatto

    Alto (7.6)

    Versioni interessate:

    2.1.2

    Versione di correzione:

    2.5.0,
    2.1.3

  • Il comando del blocco di statistiche “connections” di Memcached emette il nome utente non oscurato.

    Le informazioni di sistema inviate a Couchbase come parte di una segnalazione di bug includevano i nomi utente di tutti gli utenti attualmente collegati al sistema, anche se il registro era stato redatto per motivi di privacy. Il problema è stato risolto in modo che i nomi utente vengano etichettati correttamente nei registri e oscurati tramite hash quando i registri vengono redatti.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (6,5)

    Versioni interessate:

    6.0.0,
    5.5.3,
    5.5.2,
    5.5.1,
    5.5.0

    Versione di correzione:

    6.0.1,
    5.5.4

  • L'endpoint di debug di Eventing deve imporre l'autenticazione.

    Il servizio di eventing espone un profilo diagnostico di sistema tramite un endpoint HTTP che non richiede credenziali su una porta destinata esclusivamente al traffico interno. Questo problema è stato risolto e ora richiede credenziali valide per l'accesso.

    Prodotti:

    Couchbase Server

    Impatto

    Alta (7,1)

    Versioni interessate:

    6.0.0,
    5.5.0

    Versione di correzione:

    6.0.1

  • L'endpoint /diag/eval non è limitato a localhost.

    Couchbase Server ha esposto l'endpoint ‘/diag/eval’, che, per impostazione predefinita, è disponibile su TCP/8091 e/o TCP/18091. Autenticato utenti che hanno‘Amministratore completo‘il ruolo assegnato poteva inviare codice Erlang arbitrario all'endpoint ‘diag/eval’ dell'API e il codice sarebbe stato successivamente eseguito nel sistema operativo sottostante con i privilegi dell'utente utilizzato per avviare Couchbase. Riconoscimento Team di sicurezza Apple

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,8)

    Versioni interessate:

    5.5.1,
    5.5.0,
    5.1.1,
    5.0.1,
    5.0.0,
    4.6.5,
    4.5.1,
    4.1.2,
    4.0.0

    Versione di correzione:

    6.0.0,
    5.5.2

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.