In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Le credenziali vengono negoziate con KV utilizzando SCRAM-SHA quando la crittografia del collegamento remoto è configurata su HALF
L'SDK negozierà con SCRAM-SHA per impostazione predefinita, il che consente a un attacco man-in-the-middle (MITM) di negoziare credenziali PLAIN
-
Aggiornamento a OpenSSL 3.1.4
Le applicazioni che utilizzano le funzioni DH_generate_key() per generare una chiave DH X9.42 e le applicazioni che utilizzano DH_check_pub_key(), DH_check_pub_key_ex() o EVP_PKEY_public_check() per verificare una chiave DH X9.42 o i parametri DH X9.42 potrebbero riscontrare lunghi ritardi. Se la chiave o i parametri in fase di verifica sono stati ottenuti da una fonte non attendibile, ciò potrebbe portare a un Denial of Service.
-
Aggiorna cURL alla versione 8.4.0
La vulnerabilità in curl causa un overflow di un buffer basato su heap nell'handshake del proxy SOCKS5.
-
Chiave privata TLS trafugata nel file di log XDCR
La chiave privata utilizzata per la Cross Datacenter Replication (XDCR) è stata divulgata nel file goxdcr.log
-
Le credenziali dell'utente Amministratore Totale interno per la gestione del cluster sono finite nel file di log
Un evento di log ha causato la fuoriuscita delle credenziali di amministratore interne di @ns_server in forma codificata in diag.log.
-
Le chiamate cURL di Eventing SQL++ a /diag/eval non erano sufficientemente limitate
La chiamata a cURL tramite SQL++ (N1QL) tramite il servizio Eventing all'endpoint /diag/eval dell'host locale non è stata completamente impedita.