In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci - Supporto Couchbase
Avvisi di sicurezza aziendali
CVE | Sinossi | Impatto (CVSS) | Prodotti | Influenza la versione | Correggere la versione | Data di pubblicazione |
---|---|---|---|---|---|---|
Credential Disclosure Vulnerability in Sync Gateway Log Collection Process |
Medio |
Gateway di sincronizzazione Couchbase |
3.2.5, |
3.2.6 |
July 2025 |
|
.NET SDK v3.7.1 e precedenti potevano saltare la verifica del nome dell'host del certificato |
Medio |
SDK .NET di Couchbase |
3.7.0, |
3.7.1 |
Giugno 2025 |
|
Aggiornare Bouncy Castle a 1.79 |
Medio |
Server Couchbase |
Server |
Server |
Maggio 2025 |
|
Vulnerabilità di inclusione locale di file identificata in Couchbase Server per Windows |
Alto |
Server Couchbase |
Server |
Server |
Aprile 2025 |
|
Aggiornare JDK a 17.0.13 |
Medio |
Server Couchbase |
Server |
Server |
Aprile 2025 |
|
Creazione non autorizzata di un utente con ruoli elevati |
Medio |
Server Couchbase |
Server |
Server |
Dicembre 2024 |
|
Aggiornare JDK a 17.0.11 |
Basso |
Server Couchbase |
Server |
Server |
Agosto 2024 |
|
Porte di gestione dei cluster vulnerabili alla vulnerabilità SWEET32. |
Alto |
Server Couchbase |
Server |
Server |
Agosto 2024 |
|
Vulnerabilità della manipolazione delle intestazioni. |
Medio |
Server Couchbase |
Server |
Server |
Agosto 2024 |
|
Le credenziali vengono negoziate con KV utilizzando SCRAM-SHA quando la crittografia del collegamento remoto è configurata per HALF. |
Medio |
Server Couchbase |
Server |
Server |
Luglio 2024 |
|
Aggiornare la v8 alla 12.1.285.26. |
Alto |
Server Couchbase |
Server |
Server |
Luglio 2024 |
|
Aggiornare pyca-cryptography a 42.0.5. |
Alto |
Server Couchbase |
Server |
Server |
Luglio 2024 |
|
L'endpoint Query Service stats era accessibile senza autenticazione. |
Medio |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
L'utente con il ruolo di lettore di dati potrebbe uccidere il servizio dati. |
Medio |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
I lettori di dati potrebbero eseguire il DOS dei thread di lettura. |
Medio |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
Porte del servizio RMI non autenticate esposte nel servizio di analisi. |
Critico |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
otpCookie è stato mostrato a un utente con ruolo di amministratore completo sugli endpoint API serverGroups e engageCluster2 di Cluster Manager. |
Alto |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
Le chiamate cURL di SQL++ a / diag / eval non erano sufficientemente limitate. |
Alto |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
Problema di implementazione delle restrizioni dell'host di SQL++ N1QL cURL. |
Medio |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
Le chiamate cURL di SQL++ a diag eval non erano sufficientemente limitate. |
Alto |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
L'utente interno Full Admin per le credenziali di gestione del cluster è trapelato nel file di registro. |
Basso |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
Chiave privata TLS trapelata nel file di registro XDCR. |
Basso |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
Aggiornare cURL alla versione 8.4.0. |
Critico |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
Aggiornare a OpenSSL 3.1.4. |
Medio |
Server Couchbase |
Server |
Server |
Gennaio 2024 |
|
Aggiornare gRPC alla versione 1.58.3. |
Alto |
Server Couchbase |
Server |
Server |
Novembre 2023 |
|
Aggiornare Golang alla versione 1.20.10. |
Alto |
Server Couchbase |
Server |
Server |
Novembre 2023 |
|
Aggiornare a OpenSSL 1.1.1u. |
Alto |
Server Couchbase |
Server |
Server |
Novembre 2023 |
|
Aggiornamento di GoLang alla versione 1.19.9. |
Alto |
Server Couchbase |
Server |
Server |
Novembre 2023 |
|
Aggiornare V8 a 11.4.185.1. |
Alto |
Server Couchbase |
Server |
Server |
Novembre 2023 |
|
CVE-2023-21930 |
Aggiornare OpenJDK alla versione 11.0.19. |
Alto |
Server Couchbase |
Server |
Server |
Novembre 2023 |
Problema di sicurezza di Windows traversal. |
Alto |
Server Couchbase |
Server |
Server |
Novembre 2023 |
|
Gli utenti non autenticati possono causare l'esaurimento della memoria di memcached. |
Alto |
Server Couchbase |
Server |
Server |
Novembre 2023 |
|
Perdita di chiave privata in debug.log durante l'aggiunta di un nodo precedente a 7.0 al cluster 7.2. |
Medio |
Server Couchbase |
Server |
Server |
Novembre 2023 |
|
Aggiornare Netty alla versione 4.1.86.Final o superiore. |
Basso |
Server Couchbase |
Server |
Server |
Maggio 2023 |
|
L'endpoint nsstats di Full Text Search (FTS) è accessibile senza autenticazione. |
Medio |
Server Couchbase |
Server |
Server |
Marzo 2023 |
|
Le credenziali possono essere trasmesse ai registri in caso di arresto anomalo durante l'unione di un nodo. |
Medio |
Server Couchbase |
Server |
Server |
Gennaio 2023 |
|
Couchbase Cluster Manager non dispone di controlli di accesso durante il riavvio di un nodo del cluster. |
Critico |
Server Couchbase |
Server |
Server |
Gennaio 2023 |
|
Aggiornamento di Jackson Databind alla versione 2.13.4.2+ utilizzata nel servizio di analisi per risolvere le vulnerabilità. |
Alto |
Server Couchbase |
Server |
Server |
Gennaio 2023 |
|
Una richiesta HTTP di tipo artigianale all'API REST può causare un OOM del servizio di backup. |
Medio |
Server Couchbase |
Server |
Server |
Gennaio 2023 |
|
Aggiornamento del motore Javascript V8 alla versione 10.7.x. |
Alto |
Server Couchbase |
Server |
Server |
Gennaio 2023 |
|
Aggiornamento di Apache Parquet alla versione 1.12.3. |
Alto |
Server Couchbase |
Server |
Server |
Novembre 2022 |
|
Aggiornamento di Erlang alla versione 24.3.4.4. |
Critico |
Server Couchbase |
Server |
Server |
Novembre 2022 |
|
La chiave privata viene trasmessa ai file di registro con determinati arresti anomali. |
Medio |
Server Couchbase |
Server |
Server |
Luglio 2022 |
|
Aggiornamento di GoLang a un minimo di 1.17.9 o 1.18.1. |
Alto |
Server Couchbase |
Server |
Server |
Luglio 2022 |
|
Aggiornamento della libreria jackson-databind alla versione 2.13.2.2. |
Medio |
Server Couchbase |
Server |
Server |
Luglio 2022 |
|
Aggiornamento di openssl a 1.1.1o. |
Critico |
Server Couchbase |
Server |
Server |
Luglio 2022 |
|
La passphrase della chiave privata crittografata potrebbe trapelare nei registri. |
Medio |
Server Couchbase |
Server |
Server |
Luglio 2022 |
|
Aggiornamento di ramda, una libreria javascript lato client, alla versione 0.28 utilizzata nell'interfaccia utente di Couchbase Server. |
Critico |
Server Couchbase |
Server |
Server |
Luglio 2022 |
|
Aggiornamento di js-beautify alla versione 1.14.3, una libreria javascript lato client utilizzata nell'interfaccia utente di Couchbase Server. |
Critico |
Server Couchbase |
Server |
Server |
Luglio 2022 |
|
I nomi dei campi non vengono eliminati nei messaggi di convalida registrati per Analytics Service. |
Basso |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
I collegamenti remoti di Analytics possono passare temporaneamente a una connessione non TLS per determinare la porta TLS. |
Basso |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
Il registro del servizio di backup lascia trapelare nomi utente e ID documento non riservati. |
Basso |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
Aggiornare il pacchetto golang.org/x/text alla versione 0.3.4 o successiva. |
Alto |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
couchbase-cli perde la password master di Secrets Management come argomento della riga di comando. |
Medio |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
Le operazioni possono essere eseguite su raccolte che utilizzano autorizzazioni RBAC obsolete. |
Alto |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
XDCR - manca il controllo dei ruoli quando si modificano le impostazioni interne. |
Medio |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
couchbase-cli: server-eshell perde il cookie di Cluster Manager. |
Alto |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
Python aggiornato alla versione 3.9.12 per risolvere un problema di negazione del servizio. |
Alto |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
Il caricamento del secchio campione può far trapelare le password interne degli utenti durante un guasto. |
Medio |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
La chiave privata potrebbe essere registrata durante un arresto anomalo del componente Cluster Manager di Couchbase Server. |
Medio |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
Le precedenti mitigazioni per CVE-2018-15728 si sono rivelate insufficienti quando si è scoperto che gli endpoint diagnostici potevano ancora essere accessibili dalla rete. |
Alto |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
Index Service non applica l'autenticazione per i server TCP/TLS. |
Alto |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
Le richieste http casuali portano alla perdita di metriche. |
Alto |
Server Couchbase |
Server |
Server |
Giugno 2022 |
|
Le credenziali dell'amministratore non vengono verificate quando si utilizza l'autenticazione del certificato client X.509 da Sync Gateway a Couchbase Server. |
Critico |
Gateway di sincronizzazione Couchbase |
Gateway di sincronizzazione Couchbase: |
3.0.2 |
Giugno 2022 |
|
L'aggiunta di nodi non affidabili può essere manipolata per carpire il segreto di un cluster. |
Alto |
Server Couchbase |
Server |
Server |
Maggio 2022 |
|
Segreti non redatti nei log raccolti da ambienti Kubernetes. |
Alto |
Operatore nativo del cloud di Couchbase |
2.2.0, |
2.2.3 |
Marzo 2022 |
|
Aggiornamento di Apache Log4J alla versione 2.15.0 |
Critico |
Server Couchbase |
Server |
Server |
Dicembre 2021 |
|
Sync Gateway memorizza in modo insicuro le credenziali del bucket di Couchbase Server |
Medio |
Gateway di sincronizzazione Couchbase |
Gateway di sincronizzazione |
Gateway di sincronizzazione 2.8.3 |
Ottobre 2021 |
|
I registri non eliminano le credenziali XDCR remoteCluster |
Alto |
Server Couchbase |
Server |
Server |
Ottobre 2021 |
|
Credenziali esposte nel registro degli errori di arresto anomalo da un backtrace |
Alto |
Server Couchbase |
Severo |
Server |
Ottobre 2021 |
|
Aggiornamento di Python urllib3 alla versione 1.26.5 o superiore. |
Alto |
Server Couchbase |
Server |
Server |
Ottobre 2021 |
|
Aggiornamento del pacchetto Python cryptography alla versione 3.3.2 |
Critico |
Server Couchbase |
Severo |
Server |
Ottobre 2021 |
|
Un pacchetto di rete appositamente creato e inviato da un utente malintenzionato può mandare in crash memcached. |
Alto |
Server Couchbase |
Server |
Server |
Settembre 2021 |
|
Un pacchetto di rete appositamente creato e inviato da un utente malintenzionato può mandare in crash memcached. |
Alto |
Server Couchbase |
Server |
Server |
Settembre 2021 |
|
Agli utenti gestiti esternamente non viene impedito di utilizzare una password vuota, secondo RFC4513. |
Critico |
Server Couchbase |
Server |
Server 6.6.3 |
Agosto 2021 |
|
Aggiornare OpenSSL alla versione 1.1.1k |
Medio/Alto |
Server Couchbase |
Server |
Server 6.6.3 |
Agosto 2021 |
|
Aggiornare AngularJS alla versione 1.8.0 |
Alto |
Server Couchbase |
Server |
Server 6.6.3 |
Agosto 2021 |
|
Le espressioni di tabella comuni (CTE) di N1QL gestivano il controllo degli accessi in modo non corretto. |
Medio |
Server Couchbase |
Server |
Server 6.6.2 |
Febbraio 2020 |
|
FTS UI da aggiornare ad angular 1.6.9 |
Alto |
Server Couchbase |
6.0.2, |
6.5.0 |
Gennaio 2020 |
|
Fino a core-io 1.7.11 (e di conseguenza Java SDK 2.7.11), la verifica dell'hostname sulle connessioni TLS/SSL non è abilitata e può costituire un rischio per la sicurezza in alcuni ambienti. |
Alto |
SDK Java di Couchbase |
1.7.10, |
2.7.11 |
Aprile 2019 |
|
Gli endpoint REST del proiettore e dell'indicizzatore non richiedevano l'autenticazione. |
Alto |
Server Couchbase |
5.5.1, |
6.5.0 |
Settembre 2018 |
|
Couchbase Server restituisce una risposta WWW-Authenticate alle richieste non autenticate. |
Medio |
Server Couchbase |
6.0.0 |
6.5.1 |
Aprile 2020 |
|
Alla porta 8092 manca l'intestazione di protezione X-XSS |
Medio |
Server Couchbase |
5.5.0 |
6.0.2 |
Marzo 2019 |
|
Prevenire l'iniezione di N1QL in Sync Gateway tramite _all_docs startkey, endkey |
Alto |
Gateway di sincronizzazione Couchbase |
2.1.2 |
2.5.0 |
Febbraio 2019 |
|
L'endpoint di debug degli eventi deve applicare l'autenticazione. |
Alto |
Server Couchbase |
6.0.0 |
6.0.1 |
Dicembre 2018 |
|
Il comando di blocco delle statistiche di Memcached "connections" emette un nome utente non redatto |
Medio |
Server Couchbase |
6.0.0, |
6.0.1 |
Gennaio 2019 |
|
L'endpoint /diag/eval non è bloccato su localhost. |
Alto |
Server Couchbase |
5.5.1, |
6.0.0 |
Ottobre 2018 |
|
Il cookie Erlang utilizza un seme casuale debole. |
Alto |
Server Couchbase |
5.1.1 |
6.0.0 |
Settembre 2018 |
|
Il documento JSON con >3k caratteri '\t' manda in crash l'indicizzatore. |
Medio |
Server Couchbase |
5.5.0, |
5.1.2, |
Agosto 2018 |
|
XDCR non convalida il certificato di un cluster remoto. |
Alto |
Server Couchbase |
5.0.0 |
5.5.0 |
Giugno 2018 |
|
La modifica delle impostazioni del bucket in Couchbase Server consente l'autenticazione senza credenziali. |
Alto |
Server Couchbase |
5.0.0 |
5.1.0 |
Dicembre 2017 |