Esta página lista os alertas e avisos críticos do Couchbase.
Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios - Suporte ao Couchbase
Alertas de segurança empresarial
CVE | Sinopse | Impacto (CVSS) | Produtos | Afeta a versão | Versão de correção | Data de publicação |
---|---|---|---|---|---|---|
O .NET SDK v3.7.1 e anteriores podiam ignorar a verificação do nome do host do certificado |
Médio |
SDK do Couchbase .NET |
3.7.0, |
3.7.1 |
Junho de 2025 |
|
Atualize Bouncy Castle para 1.79 |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Maio de 2025 |
|
Vulnerabilidade de inclusão de arquivo local identificada no Couchbase Server para Windows |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Abril de 2025 |
|
Atualize o JDK para 17.0.13 |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Abril de 2025 |
|
Criação não autorizada de um usuário com funções elevadas |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Dezembro de 2024 |
|
Atualize o JDK para 17.0.11 |
Baixa |
Servidor Couchbase |
Servidor |
Servidor |
Agosto de 2024 |
|
Portas de gerenciamento de cluster vulneráveis à vulnerabilidade SWEET32. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Agosto de 2024 |
|
Vulnerabilidade de manipulação de cabeçalho. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Agosto de 2024 |
|
As credenciais são negociadas com o KV usando SCRAM-SHA quando a criptografia de link remoto está configurada para HALF. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2024 |
|
Atualize a versão 8 para 12.1.285.26. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2024 |
|
Atualize o pyca-cryptography para a versão 42.0.5. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2024 |
|
O endpoint de estatísticas do Query Service estava acessível sem autenticação. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
O usuário com a função de leitor de dados pode eliminar o serviço de dados por OOM. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
Os leitores de dados podiam usar o DOS nos threads de leitura. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
Portas de serviço RMI não autenticadas expostas no serviço Analytics. |
Crítico |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
O otpCookie foi mostrado a um usuário com função Full Admin nos pontos de extremidade da API serverGroups e engageCluster2 do Cluster Manager. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
As chamadas cURL do SQL++ para / diag / eval não eram suficientemente restritas. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
Problema de implementação das restrições de host cURL do SQL++ N1QL. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
As chamadas de eventos do SQL++ cURL para o diag eval não eram suficientemente restritas. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
O usuário interno Full Admin para credenciais de gerenciamento de cluster vazou para o arquivo de registro. |
Baixa |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
Vazamento de chave privada TLS no arquivo de registro XDCR. |
Baixa |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
Atualize o cURL para a versão 8.4.0. |
Crítico |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
Atualize para o OpenSSL 3.1.4. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2024 |
|
Atualize o gRPC para a versão v1.58.3. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2023 |
|
Atualize o Golang para a versão 1.20.10. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2023 |
|
Atualize para o OpenSSL 1.1.1u. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2023 |
|
Atualização do GoLang para a versão 1.19.9. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2023 |
|
Atualize a versão V8 para 11.4.185.1. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2023 |
|
CVE-2023-21930 |
Atualize o OpenJDK para a versão 11.0.19. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2023 |
Problema de segurança de travessia do Windows. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2023 |
|
Usuários não autenticados podem fazer com que o memcached fique sem memória. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2023 |
|
Vazamento de chave privada no debug.log ao adicionar um nó pré-7.0 ao cluster 7.2. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2023 |
|
Atualize o Netty para a versão 4.1.86.Final ou superior. |
Baixa |
Servidor Couchbase |
Servidor |
Servidor |
Maio de 2023 |
|
O ponto de extremidade nsstats do Full Text Search (FTS) pode ser acessado sem autenticação. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Março de 2023 |
|
As credenciais podem vazar para os registros se houver uma falha durante a junção de um nó. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2023 |
|
O Couchbase Cluster Manager não possui controles de acesso durante a reinicialização de um nó de cluster. |
Crítico |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2023 |
|
Atualização do Jackson Databind para a versão 2.13.4.2+ usada no Analytics Service para resolver vulnerabilidades. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2023 |
|
Uma solicitação HTTP criada para a API REST pode causar um OOM do serviço de backup. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2023 |
|
Atualização do mecanismo Javascript V8 para a versão 10.7.x. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Janeiro de 2023 |
|
Atualização do Apache Parquet para a versão 1.12.3. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2022 |
|
Atualização do Erlang para a versão 24.3.4.4. |
Crítico |
Servidor Couchbase |
Servidor |
Servidor |
Novembro de 2022 |
|
A chave privada é vazada para os arquivos de registro com determinadas falhas. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2022 |
|
Atualização do GoLang para um mínimo de 1.17.9 ou 1.18.1. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2022 |
|
Atualização da biblioteca jackson-databind para a versão 2.13.2.2. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2022 |
|
Atualização do openssl para 1.1.1o. |
Crítico |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2022 |
|
A frase secreta da chave privada criptografada pode ser vazada nos registros. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2022 |
|
Atualização da ramda, uma biblioteca javascript do lado do cliente, para a versão 0.28, usada na interface do usuário do Couchbase Server. |
Crítico |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2022 |
|
Atualização do js-beautify para a versão 1.14.3, uma biblioteca javascript do lado do cliente usada na interface do usuário do Couchbase Server. |
Crítico |
Servidor Couchbase |
Servidor |
Servidor |
Julho de 2022 |
|
Os nomes de campo não são redigidos em mensagens de validação registradas para o Analytics Service. |
Baixa |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
O Analytics Remote Links pode fazer downgrade temporário para uma conexão não TLS para determinar a porta TLS. |
Baixa |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
O registro do serviço de backup vaza nomes de usuário e IDs de documentos não editados. |
Baixa |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
Atualize o pacote golang.org/x/text para a versão 0.3.4 ou posterior. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
O couchbase-cli vaza a senha mestra do Secrets Management como um argumento de linha de comando. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
As operações podem ser bem-sucedidas na coleção usando permissão RBAC obsoleta. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
XDCR - não há verificação de função ao alterar as configurações internas. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
couchbase-cli: o server-eshell vaza o cookie do Cluster Manager. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
Python atualizado para a versão 3.9.12 para resolver um problema de negação de serviço. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
O carregamento do balde de amostra pode vazar senhas de usuários internos durante uma falha. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
A chave privada pode ser registrada durante uma falha do componente Cluster Manager do Couchbase Server. |
Médio |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
As atenuações anteriores para o CVE-2018-15728 foram consideradas insuficientes quando se descobriu que os endpoints de diagnóstico ainda podiam ser acessados pela rede. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
O Index Service não impõe autenticação para servidores TCP/TLS. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
Solicitações http aleatórias levam ao vazamento de métricas. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junho de 2022 |
|
As credenciais de administrador não são verificadas ao usar a autenticação de certificado de cliente X.509 do Sync Gateway para o Couchbase Server. |
Crítico |
Gateway de sincronização do Couchbase |
Gateway de sincronização do Couchbase: |
3.0.2 |
Junho de 2022 |
|
A adição de nós não confiáveis pode ser manipulada para obter o segredo de um cluster. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Maio de 2022 |
|
Segredos não redigidos em registros coletados de ambientes Kubernetes. |
Alta |
Operador nativo da nuvem do Couchbase |
2.2.0, |
2.2.3 |
Março de 2022 |
|
Atualização do Apache Log4J para a versão 2.15.0 |
Crítico |
Servidor Couchbase |
Servidor |
Servidor |
Dezembro de 2021 |
|
O Sync Gateway armazena de forma insegura as credenciais do bucket do Couchbase Server |
Médio |
Gateway de sincronização do Couchbase |
Gateway de sincronização |
Sync Gateway 2.8.3 |
Outubro de 2021 |
|
Os registros não redigem as credenciais do XDCR remoteCluster |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Outubro de 2021 |
|
Credenciais expostas no registro de erros de falhas a partir de um backtrace |
Alta |
Servidor Couchbase |
Severo |
Servidor |
Outubro de 2021 |
|
Atualização do Python urllib3 para 1.26.5 ou superior |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Outubro de 2021 |
|
Atualização do pacote de criptografia Python para a versão 3.3.2 |
Crítico |
Servidor Couchbase |
Severo |
Servidor |
Outubro de 2021 |
|
Um pacote de rede especialmente criado e enviado por um invasor pode travar o memcached |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Setembro de 2021 |
|
Um pacote de rede especialmente criado e enviado por um invasor pode travar o memcached |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Setembro de 2021 |
|
Os usuários gerenciados externamente não são impedidos de usar uma senha vazia, de acordo com a RFC4513 |
Crítico |
Servidor Couchbase |
Servidor |
Servidor 6.6.3 |
Agosto de 2021 |
|
Atualize o OpenSSL para a versão 1.1.1k |
Médio / Alto |
Servidor Couchbase |
Servidor |
Servidor 6.6.3 |
Agosto de 2021 |
|
Atualizar AngularJS para 1.8.0 |
Alta |
Servidor Couchbase |
Servidor |
Servidor 6.6.3 |
Agosto de 2021 |
|
As expressões de tabela comuns (CTEs) do N1QL lidavam incorretamente com o controle de acesso. |
Médio |
Servidor Couchbase |
Servidor |
Servidor 6.6.2 |
Fevereiro de 2020 |
|
IU do FTS para atualizar para o angular 1.6.9 |
Alta |
Servidor Couchbase |
6.0.2, |
6.5.0 |
Janeiro de 2020 |
|
Até o core-io 1.7.11 (e, como resultado, o Java SDK 2.7.11), a verificação do nome do host em conexões TLS/SSL não está ativada e pode ser um risco de segurança em determinados ambientes |
Alta |
SDK Java do Couchbase |
1.7.10, |
2.7.11 |
Abril de 2019 |
|
Os endpoints REST do projetor e do indexador não exigiam autenticação |
Alta |
Servidor Couchbase |
5.5.1, |
6.5.0 |
Setembro de 2018 |
|
O Couchbase Server retorna uma resposta WWW-Authenticate para solicitações não autenticadas |
Médio |
Servidor Couchbase |
6.0.0 |
6.5.1 |
Abril de 2020 |
|
A porta 8092 não tem o cabeçalho de proteção X-XSS |
Médio |
Servidor Couchbase |
5.5.0 |
6.0.2 |
Março de 2019 |
|
Impedir a injeção de N1QL no Sync Gateway por meio de _all_docs startkey, endkey |
Alta |
Gateway de sincronização do Couchbase |
2.1.2 |
2.5.0 |
Fevereiro de 2019 |
|
O endpoint de depuração de eventos deve impor a autenticação. |
Alta |
Servidor Couchbase |
6.0.0 |
6.0.1 |
Dezembro de 2018 |
|
O comando stat block "connections" do Memcached emite um nome de usuário não redigido |
Médio |
Servidor Couchbase |
6.0.0, |
6.0.1 |
Janeiro de 2019 |
|
O ponto de extremidade /diag/eval não está bloqueado para o localhost. |
Alta |
Servidor Couchbase |
5.5.1, |
6.0.0 |
Outubro de 2018 |
|
O cookie Erlang usa uma semente aleatória fraca. |
Alta |
Servidor Couchbase |
5.1.1 |
6.0.0 |
Setembro de 2018 |
|
O documento JSON com >3k caracteres '\t' trava o indexador. |
Médio |
Servidor Couchbase |
5.5.0, |
5.1.2, |
Agosto de 2018 |
|
O XDCR não valida um certificado de cluster remoto. |
Alta |
Servidor Couchbase |
5.0.0 |
5.5.0 |
Junho de 2018 |
|
A edição das configurações do bucket no Couchbase Server permite a autenticação sem credenciais. |
Alta |
Servidor Couchbase |
5.0.0 |
5.1.0 |
Dezembro de 2017 |