Alertas do Couchbase

Esta página lista os alertas e avisos críticos do Couchbase.

Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase

Alertas de Segurança Empresarial

  • Até a versão 1.7.11 do core-io (e consequentemente o Java SDK 2.7.11), a verificação de nome de host em conexões TLS/SSL não está habilitada e pode representar um risco de segurança em determinados ambientes.

    O Java 6 (JDK 1.6 – a versão base do SDK mais antiga) não dava suporte à verificação de nome de host nativamente. Uma vez que o SDK passou a usar o Java 7 (Java 1.7) como base, foi possível adicionar suporte. Isso aconteceu no jvm-core 1.7.11 (o que equivale ao java-client 2.7.11). Não é possível em versões anteriores adicioná-lo manualmente como contorno, porque os recursos para personalizá-lo adequadamente não são expostos. Note que, para não quebrar aplicativos que dependem do comportamento antigo, a verificação de nome de host ainda está desativada por padrão, mas pode ser ativada na configuração do SDK (classe CouchbaseEnvironment).

    Produtos:

    SDK Java do Couchbase,
    Conector Couchbase Spark,
    Conector Kafka do Couchbase,
    (Conectores dependentes do Java SDK ou Core-IO)

    Impacto:

    Alto (7.5)

    Versão que afeta:

    1.7.10,
    1.6.0,
    1.5.0,
    1.4.0,
    1.3.0,
    1.2.0,
    1.1.0,
    1.0.0

    Versão de Correção:

    2.7.11

  • A porta 8092 não possui o cabeçalho X-XSS-Protection.

    Algumas empresas exigem que os endpoints de API REST incluam cabeçalhos relacionados à segurança nas respostas REST. Cabeçalhos como X-Frame-Options e X-Content-Type-Options são geralmente recomendados; no entanto, alguns profissionais de segurança da informação também buscam a inclusão de X-Permitted-Cross-Domain-Policies e X-XSS-Protection, que são mais amplamente aplicáveis a endpoints HTML. Esses cabeçalhos agora estão incluídos nas respostas da API REST de Views do Couchbase Server (porta 8092).

    Produtos:

    Couchbase Server

    Impacto:

    Médio (5.4)

    Versão que afeta:

    5.5.0,
    5.1.2

    Versão de Correção:

    6.0.2

  • Evite injeção de N1QL no Sync Gateway via _all_docs startkey, endkey.

    Um invasor com acesso à API REST pública do Sync Gateway conseguiu emitir instruções N1QL adicionais e extrair dados sensíveis ou chamar funções N1QL arbitrárias por meio dos parâmetros “startkey” e “endkey” no endpoint “_all_docs”. Ao emitir consultas aninhadas com operações de uso intensivo de CPU, eles podem ter causado aumento no uso de recursos e condições de negação de serviço. O endpoint _all_docs não é necessário para a replicação do Couchbase Mobile, e o acesso externo a este endpoint REST foi bloqueado para mitigar este problema. Reconhecimento: Denis Werner/HiSolutions AG

    Produtos:

    Gateway de sincronização do Couchbase

    Impacto:

    Alto (7,6)

    Versão que afeta:

    2.1.2

    Versão de Correção:

    2.5.0,
    2.1.3

  • O comando do bloco de estatísticas “connections” do Memcached exibe o nome de usuário sem censura.

    As informações do sistema enviadas ao Couchbase como parte de um relatório de bug incluíam os nomes de usuário de todos os usuários conectados no momento ao sistema, mesmo se o log estivesse redigido por motivos de privacidade. Isso foi corrigido para que os nomes de usuário sejam marcados adequadamente nos logs e anonimizados por hash quando os logs forem redigidos.

    Produtos:

    Couchbase Server

    Impacto:

    Médio (6,5)

    Versão que afeta:

    6.0.0,
    5.5.3,
    5.5.2,
    5.5.1,
    5.5.0

    Versão de Correção:

    6.0.1,
    5.5.4

  • O endpoint de depuração do Eventing deve exigir autenticação.

    O serviço de eventos expõe um perfil de diagnóstico do sistema por meio de um endpoint HTTP que não requer credenciais em uma porta reservada exclusivamente para o tráfego interno. Isso foi corrigido e agora requer credenciais válidas para acesso.

    Produtos:

    Couchbase Server

    Impacto:

    Alto (7.1)

    Versão que afeta:

    6.0.0,
    5.5.0

    Versão de Correção:

    6.0.1

  • O endpoint /diag/eval não está restrito ao localhost.

    O Couchbase Server expôs o endpoint ‘/diag/eval’, que, por padrão, está disponível nas portas TCP/8091 e/ou TCP/18091. Autenticado usuários que têm‘Administrador Completo‘A função atribuída podia enviar código Erlang arbitrário para o endpoint ‘diag/eval’ da API e o código seria subsequentemente executado no sistema operacional subjacente com os privilégios do usuário que foi usado para iniciar o Couchbase. Reconhecimento: Equipe de Segurança da Apple

    Produtos:

    Couchbase Server

    Impacto:

    Alta (8,8)

    Versão que afeta:

    5.5.1,
    5.5.0,
    5.1.1,
    5.0.1,
    5.0.0,
    4.6.5,
    4.5.1,
    4.1.2,
    4.0.0

    Versão de Correção:

    6.0.0,
    5.5.2

Iniciar a construção

Confira nosso portal do desenvolvedor para explorar o NoSQL, procurar recursos e começar a usar os tutoriais.

Use o Capella gratuitamente

Comece a trabalhar com o Couchbase em apenas alguns cliques. O Capella DBaaS é a maneira mais fácil e rápida de começar.

Entre em contato

Deseja saber mais sobre as ofertas do Couchbase? Deixe-nos ajudar.