Esta página lista os alertas e avisos críticos do Couchbase.
Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase
Alertas de Segurança Empresarial
-
As informações de autenticação são vazadas quando solicitações REST inválidas são recebidas.
Quando o endpoint REST do Couchbase Server recebe uma solicitação desconhecida, a solicitação é registrada como um erro nos arquivos debug.log e info.log. O log inclui informações de autenticação codificadas em Base64 sem tarjas de Ocultação (redaction). A mensagem de erro também é exibida na guia de logs da interface do usuário.
-
Atualização da biblioteca urllib3 usada pela CLI do Couchbase para a versão 1.26.3
A biblioteca Python urllib3, usada pela biblioteca Python requests, que por sua vez é usada pela CLI do Couchbase, tem um problema de segurança nas versões do urllib3 anteriores à 1.24.2. A biblioteca lida incorretamente com certos casos em que o conjunto desejado de certificados CA é diferente do repositório de certificados CA do SO, o que resulta no sucesso de conexões SSL em situações em que uma falha de verificação seria o resultado correto.
-
Atualizar a biblioteca Apache HttpClient usada pelo Serviço de Analytics para a versão 4.5.13
O Apache HttpClient, conforme utilizado pelo Serviço de Analytics do Couchbase Server, nas versões anteriores à 4.5.13 e 5.0.3, pode interpretar incorretamente o componente de autoridade malformado em URIs de requisição passadas para a biblioteca como um objeto java.net.URI e selecionar o host de destino errado para a execução da requisição.
-
Atualização da biblioteca buger/jsonparser usada pelo Search Service para a versão 1.1.1
Um problema de segurança na biblioteca buger/jsonparser (analisador JSON para Go) permite que um atacante cause uma negação de serviço (DoS) no Serviço de Pesquisa do Couchbase Server.
-
Um cookie de sessão não tarjado foi incluído nos logs de auditoria e no debug.log para ações auditadas onde um ID de sessão foi incluído
O Couchbase Server registrava o cookie de sessão temporária de um usuário quando eventos auditados contendo um ID de sessão eram registrados no log de auditoria e no debug.log. Um atacante com acesso aos dados de log poderia usar isso para se passar por um usuário autenticado.
-
A condição de auditoria do View Engine vaza informações de autenticação para os logs
Uma condição rara que é acionada quando a Auditoria está ativada para o View Engine e a criptografia de Nó para Nó está ativada. Se o Couchbase Server não conseguir verificar o nome do host remoto e a porta de um comando interno de entrada (solicitação de mesclagem de visualização) sobre TLS, um erro será registrado contendo informações de autenticação codificadas em Base64 não mascaradas para um usuário interno com privilégios de administrador, @ns_server. Uma solução alternativa temporária é desativar a auditoria do View Engine ou a criptografia de Nó para Nó até que uma atualização possa ser realizada.