In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Aggiornamento di Apache Parquet alla versione 1.12.3
Un utente malintenzionato può utilizzare i file Parquet, come quelli eventualmente utilizzati dal servizio di analisi di Couchbase, per causare una Negazione del Servizio (DoS) se i file malevoli contengono valori errati nell'intestazione della pagina del file (ad esempio, valori negativi laddove è previsto un valore positivo). Questo problema viene risolto aggiornando la libreria Apache Parquet a una versione successiva.
-
Aggiornamento di js-beautify alla versione 1.14.3, una libreria JavaScript lato client utilizzata nell'interfaccia utente di Couchbase Server
js-beautify ha una dipendenza con una vulnerabilità nota, Minimist. Minimist <=1.2.5 è vulnerabile alla manomissione del prototipo (Prototype Pollution) tramite il file index.js, funzione setKey() (righe 69-95). Gli attacchi di manomissione del prototipo consentono di aggirare la convalida dell'input e di attivare un'esecuzione JavaScript imprevista.
-
Aggiornamento di ramda, una libreria JavaScript lato client, alla versione 0.28 utilizzata nell'interfaccia utente di Couchbase Server
Ramda 0.27.0 e precedenti consentono agli attaccanti di compromettere l'integrità o la disponibilità dell'applicazione fornendo un oggetto manipolato (che contiene una proprietà propria “{}proto{}”) come argomento della funzione, un fenomeno noto come prototype pollution. Gli attacchi di tipo prototype pollution consentono di aggirare la validazione degli input e di attivare un'esecuzione JavaScript imprevista.
-
La passphrase della chiave privata crittografata potrebbe essere trapelata nei log
In Couchbase Server 7.1.0 e versioni successive è possibile fornire una passphrase a Couchbase Server per sbloccare una chiave privata TLS crittografata. È stato riscontrato che questa passphrase veniva divulgata nei file di log sotto forma di stringa codificata in Base64 all’avvio di uno dei servizi Couchbase, ad eccezione del Data Service. Ciò riguarda l’Index Service, il Query Service, l’Analytics Service, il Backup Service e l’Eventing Service qualora venga utilizzata la funzionalità opzionale delle chiavi TLS crittografate. Si noti che un malintenzionato deve avere accesso sia ai log che alla chiave privata per poter eseguire attacchi quali un attacco «man-in-the-middle» o la decrittografia delle comunicazioni di rete. L’utilizzo delle protezioni del sistema operativo per limitare l’accesso a questi file può rappresentare un’efficace strategia di mitigazione.
-
Aggiornamento della libreria jackson-databind alla versione 2.13.2.2
jackson-databind, precedente alla versione 2.13.0, consente un'eccezione Java StackOverflow e un denial of service tramite una grande profondità di oggetti annidati. Questa libreria è utilizzata dal servizio Couchbase Server Analytics.
-
Aggiornamento di GoLang a un minimo di 1.17.9 o 1.18.1
Linguaggio di programmazione Go aggiornato e relative librerie utilizzate in molteplici servizi di Couchbase Server alle versioni 1.17.9+ o 1.18.1+ per risolvere numerose CVE.