In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Aggiornamento del motore V8 Javascript alla versione 10.7.x
Il motore JavaScript v8 utilizzato nel Couchbase Server Eventing Service, nel View Engine, in XDCR e nelle N1QL UDF è stato aggiornato poiché è presente una confusione di tipo nelle versioni precedenti alla 99.0.4844.84 che consentiva a un attaccante remoto di potenzialmente sfruttare la corruzione dell'heap tramite una richiesta manipolata.
-
Una richiesta HTTP manipolata all'API REST può causare un OOM del servizio di backup
Un corpo di richiesta HTTP estremamente grande (o illimitato) può causare un errore OOM (out-of-memory) nel servizio di backup.
-
Aggiornamento di Jackson Databind alla versione 2.13.4.2+ come utilizzato nel Servizio di Analitica per risolvere le vulnerabilità
Si può verificare un esaurimento delle risorse del servizio Couchbase Analytics a causa della mancanza di un controllo per impedire l'uso di array profondamente annidati.
-
Couchbase Cluster Manager non dispone di controlli di accesso durante il riavvio di un nodo del cluster
Durante l'avvio di un nodo del server Couchbase, vi è un breve periodo di tempo in cui il cookie di sicurezza è impostato su “nocookie”, il quale manca di controlli di accesso sul protocollo di distribuzione Erlang. Se un attaccante si connette a questo protocollo durante questo periodo, può eseguire codice arbitrario in remoto su qualsiasi nodo del cluster in qualsiasi momento fino a quando la sua connessione non viene interrotta. Il codice eseguito verrà eseguito con gli stessi privilegi del server Couchbase.
-
Le credenziali possono essere divulgate nei log se si verifica un crash durante l'aggiunta di un nodo.
Durante un errore di join del nodo, le credenziali in chiaro dell'utente che effettua la richiesta REST possono essere divulgate nei file di log.
-
Aggiornamento di Erlang alla versione 24.3.4.4
Quando si utilizza la funzionalità tls/ssl in Couchbase Server, è possibile aggirare l'autenticazione del client in determinate situazioni. Nello specifico, qualsiasi applicazione che utilizza il server ssl/tls/dtls e l'opzione di certificazione del client “{verify, verify_peer}” è interessata da questa vulnerabilità. Le correzioni sono state rilasciate sui canali supportati con le patch 23.3.4.15, 24.3.4.2 e 25.0.2 del runtime erlang/OTP. Sono interessati solo i cluster che utilizzano l'autenticazione basata su certificati.