Alertas do Couchbase

Esta página lista os alertas e avisos críticos do Couchbase.

Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase

Alertas de Segurança Empresarial

  • O cookie do Erlang usa uma semente aleatória fraca.

    O cookie usado para comunicação entre nós não foi gerado de forma segura. O Couchbase Server usa erlang:now() para inicializar o PRNG, o que resulta em um espaço de busca pequeno para potenciais sementes aleatórias que poderiam então ser usadas para realizar ataques de força bruta no cookie e executar código em um sistema remoto. Reconhecimento: Equipe de Segurança da Apple

    Produtos:

    Couchbase Server

    Impacto:

    Alto (7.9)

    Versão que afeta:

    5.1.1

    Versão de Correção:

    6.0.0

  • Os endpoints REST do projetor e do indexador não exigiam autenticação.

    O endpoint REST /settings exposto pelo processo do projetor é um endpoint que os administradores podem usar para várias tarefas, como atualizar a configuração e coletar perfis de desempenho. O endpoint não era autenticado e foi atualizado para permitir apenas que usuários autenticados acessem essas APIs administrativas. Reconhecimento: Equipe de Segurança da Apple

    Produtos:

    Couchbase Server

    Impacto:

    Alto (7,6)

    Versão que afeta:

    5.5.1,
    5.5.0,
    5.0.1,
    5.0.0,
    4.6.x,
    4.5.x,
    4.1.x,
    4.0.x

    Versão de Correção:

    6.5.0,
    6.0.0,
    5.5.2,
    5.1.2

  • Documento JSON com mais de 3 mil caracteres ‘t’ trava o indexador.

    A indexação secundária codifica as entradas a serem indexadas usando o collatejson. Quando as entradas do índice continham certos caracteres como t, , isso causava um estouro de buffer, pois a string codificada ficava muito maior do que o previsto, fazendo com que o serviço de indexação falhasse e reiniciasse. Isso foi corrigido agora para garantir que o buffer sempre cresça conforme necessário para qualquer entrada. Reconhecimento: D-Trust GmbH

    Produtos:

    Couchbase Server

    Impacto:

    Médio (5,8)

    Versão que afeta:

    5.5.0,
    4.6.3

    Versão de Correção:

    5.1.2,
    5.5.2

  • O XDCR não valida um certificado de cluster remoto.

    Quando um certificado de cluster remoto inválido era inserido como parte da criação da referência, o XDCR não analisava e verificava a assinatura do certificado. Ele então aceitava o certificado inválido e tentava usá-lo para estabelecer conexões futuras com o cluster remoto. Isso foi corrigido. Agora, o XDCR verifica a validade do certificado minuciosamente e impede que uma referência de cluster remoto seja criada com um certificado inválido.

    Produtos:

    Couchbase Server

    Impacto:

    Alto (7.5)

    Versão que afeta:

    5.0.0

    Versão de Correção:

    5.5.0

  • A edição das configurações do bucket no Couchbase Server permite a autenticação sem credenciais.

    Nas versões do Couchbase Server anteriores à 5.0, o bucket chamado “default” era um bucket especial que permitia acesso de leitura e escrita sem autenticação. Como parte da versão 5.0, o comportamento de todos os buckets, incluindo o “default”, foi alterado para permitir o acesso apenas por usuários autenticados com autorização suficiente. No entanto, os usuários conseguiam acesso não autenticado e não autorizado ao bucket “default” se as propriedades desse bucket fossem editadas. Isso foi corrigido.

    Produtos:

    Couchbase Server

    Impacto:

    Alto (8.7)

    Versão que afeta:

    5.0.0

    Versão de Correção:

    5.1.0,
    5.5.0

Iniciar a construção

Confira nosso portal do desenvolvedor para explorar o NoSQL, procurar recursos e começar a usar os tutoriais.

Use o Capella gratuitamente

Comece a trabalhar com o Couchbase em apenas alguns cliques. O Capella DBaaS é a maneira mais fácil e rápida de começar.

Entre em contato

Deseja saber mais sobre as ofertas do Couchbase? Deixe-nos ajudar.