Esta página lista os alertas e avisos críticos do Couchbase.
Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase
Alertas de Segurança Empresarial
-
As Expressões de Tabela Comuns (CTEs) do N1QL tratavam o controle de acesso incorretamente
As consultas N1QL de Expressão de Tabela Comum (CTE) não respeitavam corretamente os controles de segurança de RBAC, concedendo acesso de leitura a usuários que não tinham a autorização necessária.
-
Um usuário interno com privilégios de administrador, @ns_server, vaza credenciais em texto claro nos arquivos cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log e stats.log.
Tome o cuidado de ocultar manualmente quaisquer logs exportados do cluster em versões afetadas por este problema. A atualização do cluster impedirá automaticamente que a senha do @ns_server apareça em futuras entradas de log.
-
Um cookie do Erlang exposto pode levar a um ataque de Execução Remota de Comandos (RCE).
A comunicação entre nós Erlang é feita através da troca de um segredo compartilhado (também conhecido como “magic cookie”). Há casos em que o magic cookie é incluído no conteúdo dos logs. Um invasor pode usar o cookie para se conectar a um nó Erlang e executar comandos em nível de sistema operacional no sistema que executa o nó Erlang. Reconhecimento: Ofir Hamam, pesquisador de segurança do Advanced Security Center da EY Israel
-
O Couchbase Server retorna uma resposta WWW-Authenticate para solicitações não autenticadas.
A API REST do servidor responde com um cabeçalho {{WWW-Authenticate}} para solicitações não autenticadas, o que permite ao usuário se autenticar por meio de uma caixa de diálogo de usuário/senha em um navegador da web. O problema é que essas credenciais são armazenadas em cache pelo navegador, o que permite que um hacker use CSRF para atacar um cluster caso um administrador tenha usado seu navegador para verificar os resultados de uma solicitação da API REST. Esse comportamento pode ser desativado usando o couchbase-cli (couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p ). Isso não é desativado por padrão, pois pode quebrar ferramentas ou scripts existentes. Reconhecimento: Equipe de Segurança da Apple
-
Os endpoints de Cluster Management e Views são vulneráveis ao ataque de negação de serviço “Slowloris”, pois não encerram conexões lentas de forma mais agressiva.
O Slowloris é um tipo de ataque de negação de serviço que permite que um invasor derrube um endpoint web de destino enviando solicitações que periodicamente enviam cabeçalhos adicionais e nunca terminam. Reduzir o tempo limite (timeout) para o recebimento de cabeçalhos HTTP é uma mitigação eficaz contra esse ataque, e essa é a abordagem adotada nos endpoints REST de gerenciamento de cluster e de visualizações.
-
Interface do FTS para atualizar para o Angular 1.6.9
A interface de usuário da Busca de Texto Completo usa o AngularJS 1.4.7, para o qual existem algumas vulnerabilidades de segurança conhecidas de alta gravidade. Essas bibliotecas AngularJS foram atualizadas para uma versão mais recente do Angular, que solucionou essas vulnerabilidades.