Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Le credenziali vengono negoziate con KV utilizzando SCRAM-SHA quando la crittografia del collegamento remoto è configurata su HALF

    L'SDK negozierà con SCRAM-SHA per impostazione predefinita, il che consente a un attacco man-in-the-middle (MITM) di negoziare credenziali PLAIN

    Prodotti:

    Couchbase Server

    Impatto

    Medio (5.9)

    Versioni interessate:

    7.6.0,
    7.2.4,
    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x

    Versione di correzione:

    7.6.1,
    7.2.5

  • Aggiornamento a OpenSSL 3.1.4

    Le applicazioni che utilizzano le funzioni DH_generate_key() per generare una chiave DH X9.42 e le applicazioni che utilizzano DH_check_pub_key(), DH_check_pub_key_ex() o EVP_PKEY_public_check() per verificare una chiave DH X9.42 o i parametri DH X9.42 potrebbero riscontrare lunghi ritardi. Se la chiave o i parametri in fase di verifica sono stati ottenuti da una fonte non attendibile, ciò potrebbe portare a un Denial of Service.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (5.3)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    Versione di correzione:

    7.2.4

  • Aggiorna cURL alla versione 8.4.0

    La vulnerabilità in curl causa un overflow di un buffer basato su heap nell'handshake del proxy SOCKS5.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.8)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.6.x,
    6.5.x

    Versione di correzione:

    7.2.4

  • Chiave privata TLS trafugata nel file di log XDCR

    La chiave privata utilizzata per la Cross Datacenter Replication (XDCR) è stata divulgata nel file goxdcr.log

    Prodotti:

    Couchbase Server

    Impatto

    Basso (2,1)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x,
    5.x,
    4.5.x

    Versione di correzione:

    7.2.4

  • Le credenziali dell'utente Amministratore Totale interno per la gestione del cluster sono finite nel file di log

    Un evento di log ha causato la fuoriuscita delle credenziali di amministratore interne di @ns_server in forma codificata in diag.log.

    Prodotti:

    Couchbase Server

    Impatto

    Basso (2,1)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.6,
    7.1.5

    Versione di correzione:

    Server 7.2.4

  • Le chiamate cURL di Eventing SQL++ a /diag/eval non erano sufficientemente limitate

    La chiamata a cURL tramite SQL++ (N1QL) tramite il servizio Eventing all'endpoint /diag/eval dell'host locale non è stata completamente impedita.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,6)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.5.x

    Versione di correzione:

    Server 7.2.4

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.