Alertas do Couchbase

Esta página lista os alertas e avisos críticos do Couchbase.

Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase

Alertas de Segurança Empresarial

  • As Expressões de Tabela Comuns (CTEs) do N1QL tratavam o controle de acesso incorretamente

    As consultas N1QL de Expressão de Tabela Comum (CTE) não respeitavam corretamente os controles de segurança de RBAC, concedendo acesso de leitura a usuários que não tinham a autorização necessária.

    Produtos:

    Couchbase Server

    Impacto:

    Médio (6,5)

    Versão que afeta:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    Versão de Correção:

    6.6.2

  • Um usuário interno com privilégios de administrador, @ns_server, vaza credenciais em texto claro nos arquivos cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log e stats.log.

    Tome o cuidado de ocultar manualmente quaisquer logs exportados do cluster em versões afetadas por este problema. A atualização do cluster impedirá automaticamente que a senha do @ns_server apareça em futuras entradas de log.

    Produtos:

    Couchbase Server

    Impacto:

    Crítico (9,6)

    Versão que afeta:

    6.6.0,
    6.5.1,
    6.5.0,
    6.0.4,
    5.5.0

    Versão de Correção:

    6.0.5,
    6.5.2,
    6.6.1

  • Um cookie do Erlang exposto pode levar a um ataque de Execução Remota de Comandos (RCE).

    A comunicação entre nós Erlang é feita através da troca de um segredo compartilhado (também conhecido como “magic cookie”). Há casos em que o magic cookie é incluído no conteúdo dos logs. Um invasor pode usar o cookie para se conectar a um nó Erlang e executar comandos em nível de sistema operacional no sistema que executa o nó Erlang. Reconhecimento: Ofir Hamam, pesquisador de segurança do Advanced Security Center da EY Israel

    Produtos:

    Couchbase Server

    Impacto:

    Alto (8.0)

    Versão que afeta:

    6.5.1

    Versão de Correção:

    6.6.0

  • O Couchbase Server retorna uma resposta WWW-Authenticate para solicitações não autenticadas.

    A API REST do servidor responde com um cabeçalho {{WWW-Authenticate}} para solicitações não autenticadas, o que permite ao usuário se autenticar por meio de uma caixa de diálogo de usuário/senha em um navegador da web. O problema é que essas credenciais são armazenadas em cache pelo navegador, o que permite que um hacker use CSRF para atacar um cluster caso um administrador tenha usado seu navegador para verificar os resultados de uma solicitação da API REST. Esse comportamento pode ser desativado usando o couchbase-cli (couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p ). Isso não é desativado por padrão, pois pode quebrar ferramentas ou scripts existentes. Reconhecimento: Equipe de Segurança da Apple

    Produtos:

    Couchbase Server

    Impacto:

    Médio (6,3)

    Versão que afeta:

    6.0.0

    Versão de Correção:

    6.5.1

  • Os endpoints de Cluster Management e Views são vulneráveis ao ataque de negação de serviço “Slowloris”, pois não encerram conexões lentas de forma mais agressiva.

    O Slowloris é um tipo de ataque de negação de serviço que permite que um invasor derrube um endpoint web de destino enviando solicitações que periodicamente enviam cabeçalhos adicionais e nunca terminam. Reduzir o tempo limite (timeout) para o recebimento de cabeçalhos HTTP é uma mitigação eficaz contra esse ataque, e essa é a abordagem adotada nos endpoints REST de gerenciamento de cluster e de visualizações.

    Produtos:

    Couchbase Server,
    Gateway de sincronização do Couchbase

    Impacto:

    Alto (7.5)

    Versão que afeta:

    Servidor 6.5.0,
    Servidor 6.0.3,
    Sync Gateway < 2.7.0

    Versão de Correção:

    Servidor 6.5.1,
    Servidor 6.0.4

  • Interface do FTS para atualizar para o Angular 1.6.9

    A interface de usuário da Busca de Texto Completo usa o AngularJS 1.4.7, para o qual existem algumas vulnerabilidades de segurança conhecidas de alta gravidade. Essas bibliotecas AngularJS foram atualizadas para uma versão mais recente do Angular, que solucionou essas vulnerabilidades.

    Produtos:

    Couchbase Server

    Impacto:

    Alto (7,4)

    Versão que afeta:

    6.0.2,
    5.5.5

    Versão de Correção:

    6.5.0

Iniciar a construção

Confira nosso portal do desenvolvedor para explorar o NoSQL, procurar recursos e começar a usar os tutoriais.

Use o Capella gratuitamente

Comece a trabalhar com o Couchbase em apenas alguns cliques. O Capella DBaaS é a maneira mais fácil e rápida de começar.

Entre em contato

Deseja saber mais sobre as ofertas do Couchbase? Deixe-nos ajudar.