In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Problema di implementazione delle restrizioni dell'host cURL in SQL++ N1QL
La protezione della whitelist cURL di SQL++ (N1QL) nel Servizio Query non è stata sufficiente per impedire l'accesso a host limitati.
-
Le chiamate cURL SQL++ a /diag/eval non erano sufficientemente limitate
La chiamata a cURL tramite SQL++ (N1QL) utilizzando il Servizio di Query verso l'endpoint /diag/eval di localhost non è stata completamente impedita.
-
otpCookie è stato mostrato a un utente con un ruolo di Amministratore Completo sugli endpoint API del Cluster Manager serverGroups e engageCluster2
L'otpCookie del cluster è stato divulgato agli utenti con ruolo Full Admin sull'endpoint API serverGroups e sia Cluster Admin che Full Admin sull'endpoint API engageCluster2. Questo potrebbe essere utilizzato per elevare i privilegi
-
Porte di servizi RMI non autenticate esposte nel servizio Analytics
Le porte di rete 9119 e 9121 erano porte di servizio RMI non autenticate ospitate dal Servizio di Analisi che potevano causare un'escalation dei privilegi.
-
I lettori di dati potrebbero causare un Denial of Service (DoS) ai thread di lettura
Un utente con ruolo di Data Reader potrebbe bloccare un thread di lettura del Data Service per un tempo significativo richiedendo un numero elevato di chiavi e potenzialmente bloccare tutti i thread di lettura eseguendo lo stesso comando su più connessioni
-
Un utente con ruolo Data Reader potrebbe causare un errore OOM kill del Data Service
Un utente con il privilegio di Lettore di Dati potrebbe arrestare il Servizio Dati inviando GetKeys che richiedono un numero elevato di documenti, attivando un errore di memoria esaurita (OOM).