Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Problema di implementazione delle restrizioni dell'host cURL in SQL++ N1QL

    La protezione della whitelist cURL di SQL++ (N1QL) nel Servizio Query non è stata sufficiente per impedire l'accesso a host limitati.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (5.3)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x,
    5.x

    Versione di correzione:

    7.2.4

  • Le chiamate cURL SQL++ a /diag/eval non erano sufficientemente limitate

    La chiamata a cURL tramite SQL++ (N1QL) utilizzando il Servizio di Query verso l'endpoint /diag/eval di localhost non è stata completamente impedita.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,6)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x,
    5.x

    Versione di correzione:

    7.2.4

  • otpCookie è stato mostrato a un utente con un ruolo di Amministratore Completo sugli endpoint API del Cluster Manager serverGroups e engageCluster2

    L'otpCookie del cluster è stato divulgato agli utenti con ruolo Full Admin sull'endpoint API serverGroups e sia Cluster Admin che Full Admin sull'endpoint API engageCluster2. Questo potrebbe essere utilizzato per elevare i privilegi

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,6)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    Versione di correzione:

    7.2.4

  • Porte di servizi RMI non autenticate esposte nel servizio Analytics

    Le porte di rete 9119 e 9121 erano porte di servizio RMI non autenticate ospitate dal Servizio di Analisi che potevano causare un'escalation dei privilegi.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.1)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x

    Versione di correzione:

    Server 7.2.4

  • I lettori di dati potrebbero causare un Denial of Service (DoS) ai thread di lettura

    Un utente con ruolo di Data Reader potrebbe bloccare un thread di lettura del Data Service per un tempo significativo richiedendo un numero elevato di chiavi e potenzialmente bloccare tutti i thread di lettura eseguendo lo stesso comando su più connessioni

    Prodotti:

    Couchbase Server

    Impatto

    Medio (4,3)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.6.x,
    6.5.x

    Versione di correzione:

    Server 7.2.4

  • Un utente con ruolo Data Reader potrebbe causare un errore OOM kill del Data Service

    Un utente con il privilegio di Lettore di Dati potrebbe arrestare il Servizio Dati inviando GetKeys che richiedono un numero elevato di documenti, attivando un errore di memoria esaurita (OOM).

    Prodotti:

    Couchbase Server

    Impatto

    Medio (6,5)

    Versioni interessate:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.6.x,
    6.5.x

    Versione di correzione:

    Server 7.2.4

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.