Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Aggiornamento del motore V8 Javascript alla versione 10.7.x

    Il motore JavaScript v8 utilizzato nel Couchbase Server Eventing Service, nel View Engine, in XDCR e nelle N1QL UDF è stato aggiornato poiché è presente una confusione di tipo nelle versioni precedenti alla 99.0.4844.84 che consentiva a un attaccante remoto di potenzialmente sfruttare la corruzione dell'heap tramite una richiesta manipolata.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,8)

    Versioni interessate:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    Versione di correzione:

    7.1.2,
    7.0.5

  • Una richiesta HTTP manipolata all'API REST può causare un OOM del servizio di backup

    Un corpo di richiesta HTTP estremamente grande (o illimitato) può causare un errore OOM (out-of-memory) nel servizio di backup.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (4.9)

    Versioni interessate:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0

    Versione di correzione:

    7.1.2,
    7.0.5

  • Aggiornamento di Jackson Databind alla versione 2.13.4.2+ come utilizzato nel Servizio di Analitica per risolvere le vulnerabilità

    Si può verificare un esaurimento delle risorse del servizio Couchbase Analytics a causa della mancanza di un controllo per impedire l'uso di array profondamente annidati.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7,5)

    Versioni interessate:

    7.1.2 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    Versione di correzione:

    7.1.3,
    7.0.5,
    6.6.6

  • Couchbase Cluster Manager non dispone di controlli di accesso durante il riavvio di un nodo del cluster

    Durante l'avvio di un nodo del server Couchbase, vi è un breve periodo di tempo in cui il cookie di sicurezza è impostato su “nocookie”, il quale manca di controlli di accesso sul protocollo di distribuzione Erlang. Se un attaccante si connette a questo protocollo durante questo periodo, può eseguire codice arbitrario in remoto su qualsiasi nodo del cluster in qualsiasi momento fino a quando la sua connessione non viene interrotta. Il codice eseguito verrà eseguito con gli stessi privilegi del server Couchbase.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.8)

    Versioni interessate:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x

    Versione di correzione:

    7.1.2,
    7.0.5,
    6.6.6

  • Le credenziali possono essere divulgate nei log se si verifica un crash durante l'aggiunta di un nodo.

    Durante un errore di join del nodo, le credenziali in chiaro dell'utente che effettua la richiesta REST possono essere divulgate nei file di log.

    Prodotti:

    Couchbase Server

    Impatto

    Media (6,3)

    Versioni interessate:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x,
    2.x

    Versione di correzione:

    7.1.2,
    7.0.5,
    6.6.6

  • Aggiornamento di Erlang alla versione 24.3.4.4

    Quando si utilizza la funzionalità tls/ssl in Couchbase Server, è possibile aggirare l'autenticazione del client in determinate situazioni. Nello specifico, qualsiasi applicazione che utilizza il server ssl/tls/dtls e l'opzione di certificazione del client “{verify, verify_peer}” è interessata da questa vulnerabilità. Le correzioni sono state rilasciate sui canali supportati con le patch 23.3.4.15, 24.3.4.2 e 25.0.2 del runtime erlang/OTP. Sono interessati solo i cluster che utilizzano l'autenticazione basata su certificati.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.8)

    Versioni interessate:

    7.1.1,
    7.1.0

    Versione di correzione:

    7.1.2

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.