In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Creazione non autorizzata di un utente con ruoli elevati
Un utente con il ruolo security_admin_local potrebbe creare un nuovo utente in un gruppo che ha il ruolo ‘admin’, concedendo potenzialmente privilegi elevati oltre le autorizzazioni previste.
-
Vulnerabilità di manipolazione dell'intestazione
L'intestazione Host di una richiesta HTTP in arrivo è stata copiata ciecamente nell'intestazione Location.
-
Porte di gestione del cluster vulnerabili alla vulnerabilità SWEET32
I cifrari DES e Triple DES, utilizzati nei protocolli TLS, SSH, IPSec e in altri protocolli e prodotti, hanno un limite di compleanno di circa quattro miliardi di blocchi, il che facilita l'ottenimento di dati in chiaro da parte di aggressori remoti tramite un attacco del compleanno contro una sessione crittografata di lunga durata, come dimostrato da una sessione HTTPS che utilizza Triple DES in modalità CBC, noto anche come attacco “Sweet32”.
-
Aggiorna JDK a 17.0.11
La vulnerabilità consente ad attaccanti non autenticati con accesso di rete tramite protocolli multipli di compromettere Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Attacchi riusciti di questa vulnerabilità possono determinare un accesso non autorizzato di aggiornamento, inserimento o eliminazione ad alcuni dei dati accessibili di Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition.
-
Aggiornare pyca/cryptography alla versione 42.0.5
È stata rilevata una vulnerabilità nel pacchetto python-cryptography. Questo problema potrebbe consentire a un attaccante remoto di decrittografare messaggi catturati in server TLS che utilizzano scambi di chiavi RSA, il che potrebbe portare all'esposizione di dati riservati o sensibili.
-
Aggiorna v8 alla versione 12.1.285.26
Accesso alla memoria fuori dai limiti in V8 in Google Chrome precedente alla versione 120.0.6099.224 ha permesso a un attaccante remoto di sfruttare potenzialmente la corruzione dell'heap tramite una pagina HTML appositamente creata.