Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Aggiornamento di Apache Parquet alla versione 1.12.3

    Un utente malintenzionato può utilizzare i file Parquet, come quelli eventualmente utilizzati dal servizio di analisi di Couchbase, per causare una Negazione del Servizio (DoS) se i file malevoli contengono valori errati nell'intestazione della pagina del file (ad esempio, valori negativi laddove è previsto un valore positivo). Questo problema viene risolto aggiornando la libreria Apache Parquet a una versione successiva.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7,5)

    Versioni interessate:

    7.1.1,
    7.1.0

    Versione di correzione:

    7.1.2

  • Aggiornamento di js-beautify alla versione 1.14.3, una libreria JavaScript lato client utilizzata nell'interfaccia utente di Couchbase Server

    js-beautify ha una dipendenza con una vulnerabilità nota, Minimist. Minimist <=1.2.5 è vulnerabile alla manomissione del prototipo (Prototype Pollution) tramite il file index.js, funzione setKey() (righe 69-95). Gli attacchi di manomissione del prototipo consentono di aggirare la convalida dell'input e di attivare un'esecuzione JavaScript imprevista.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.8)

    Versioni interessate:

    7.1.0,
    7.0.x

    Versione di correzione:

    7.1.1

  • Aggiornamento di ramda, una libreria JavaScript lato client, alla versione 0.28 utilizzata nell'interfaccia utente di Couchbase Server

    Ramda 0.27.0 e precedenti consentono agli attaccanti di compromettere l'integrità o la disponibilità dell'applicazione fornendo un oggetto manipolato (che contiene una proprietà propria “{}proto{}”) come argomento della funzione, un fenomeno noto come prototype pollution. Gli attacchi di tipo prototype pollution consentono di aggirare la validazione degli input e di attivare un'esecuzione JavaScript imprevista.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.1)

    Versioni interessate:

    7.1.0,
    7.0.x

    Versione di correzione:

    7.1.1

  • La passphrase della chiave privata crittografata potrebbe essere trapelata nei log

    In Couchbase Server 7.1.0 e versioni successive è possibile fornire una passphrase a Couchbase Server per sbloccare una chiave privata TLS crittografata. È stato riscontrato che questa passphrase veniva divulgata nei file di log sotto forma di stringa codificata in Base64 all’avvio di uno dei servizi Couchbase, ad eccezione del Data Service. Ciò riguarda l’Index Service, il Query Service, l’Analytics Service, il Backup Service e l’Eventing Service qualora venga utilizzata la funzionalità opzionale delle chiavi TLS crittografate. Si noti che un malintenzionato deve avere accesso sia ai log che alla chiave privata per poter eseguire attacchi quali un attacco «man-in-the-middle» o la decrittografia delle comunicazioni di rete. L’utilizzo delle protezioni del sistema operativo per limitare l’accesso a questi file può rappresentare un’efficace strategia di mitigazione.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (4.4)

    Versioni interessate:

    7.1.0

    Versione di correzione:

    7.1.1

  • Aggiornamento della libreria jackson-databind alla versione 2.13.2.2

    jackson-databind, precedente alla versione 2.13.0, consente un'eccezione Java StackOverflow e un denial of service tramite una grande profondità di oggetti annidati. Questa libreria è utilizzata dal servizio Couchbase Server Analytics.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (6,5)

    Versioni interessate:

    7.1.0,
    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x

    Versione di correzione:

    7.1.1,
    7.0.4,
    6.6.6

  • Aggiornamento di GoLang a un minimo di 1.17.9 o 1.18.1

    Linguaggio di programmazione Go aggiornato e relative librerie utilizzate in molteplici servizi di Couchbase Server alle versioni 1.17.9+ o 1.18.1+ per risolvere numerose CVE.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7,5)

    Versioni interessate:

    7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    Versione di correzione:

    7.1.1,
    7.0.5,
    6.6.6

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.