Esta página lista os alertas e avisos críticos do Couchbase.
Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase
Alertas de Segurança Empresarial
-
Atualização do Apache Log4J para 2.15.0
Um problema crítico no utilitário Apache Log4J, conforme usado pelo Couchbase Analytics Service, requer atualização para evitar potencial Execução Remota de Código (RCE) e extração de dados sensíveis.
-
Atualização do pacote Python cryptography para 3.3.2
No pacote cryptography anterior à versão 3.3.2 para Python, conforme utilizado pelas ferramentas de linha de comando do Couchbase Server, determinadas sequências de chamadas de atualização para criptografar simetricamente valores de múltiplos gigabytes podiam resultar em um estouro de inteiro (integer overflow) e estouro de buffer (buffer overflow) nessa ferramenta.
-
Atualização do Python urllib3 para 1.26.5 ou superior
Um problema foi descoberto no urllib3 anterior à versão 1.26.5, conforme utilizado pelas ferramentas de linha de comando do Couchbase Server. Quando essas ferramentas recebem uma URL contendo muitos caracteres @ no componente de autoridade, a expressão regular de autoridade exibe um *backtracking* catastrófico, causando uma negação de serviço na ferramenta de linha de comando se uma URL for passada como parâmetro ou redirecionada por meio de um redirecionamento HTTP.
-
Credenciais expostas no log de erro de travamento a partir de um rastreamento (backtrace)
Como parte de uma coleta de logs do cbcollect_info, o Couchbase Server coleta as informações de processo de todos os processos em execução na VM Erlang. O problema ocorre quando o gerenciador do cluster encaminha uma solicitação HTTP da interface do usuário conectável (query workbench, etc.) para o serviço específico. No rastreamento retroativo (backtrace), o cabeçalho de autenticação básica (Basic Auth Header) incluído na solicitação HTTP contém as credenciais de usuário com “@” do nó que processa a solicitação da interface. Para que o problema ocorra, a coleta de informações do processo deve ser acionada no momento exato em que uma solicitação da interface conectável está sendo atendida pelo gerenciador do cluster.
-
Os logs não estão mascarando as credenciais do remoteCluster do XDCR
As credenciais do XDCR de Cluster Remoto podem vazar nos logs de depuração. A chave de configuração de purga de lápides (tombstones) foi adicionada no Couchbase Server 7.0.0. Este problema ocorre quando uma chave de configuração, que está sendo registrada em log, possui um carimbo de data/hora de purga de lápide anexado a ela.
-
O Sync Gateway armazena de forma insegura as credenciais do bucket do Couchbase Server
As credenciais do bucket usadas pelo Sync Gateway para ler e gravar dados no Couchbase Server eram armazenadas de forma insegura nos metadados dentro dos documentos de sincronização gravados no bucket. Usuários com acesso de leitura podiam usar essas credenciais para obter acesso de gravação. Esse problema não afeta clusters onde o Sync Gateway é autenticado com certificados de cliente x.509. Esse problema também não afeta clusters onde o acesso compartilhado ao bucket não está ativado no Sync Gateway.