Esta página lista os alertas e avisos críticos do Couchbase.
Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase
Alertas de Segurança Empresarial
-
O cookie do Erlang usa uma semente aleatória fraca.
O cookie usado para comunicação entre nós não foi gerado de forma segura. O Couchbase Server usa erlang:now() para inicializar o PRNG, o que resulta em um espaço de busca pequeno para potenciais sementes aleatórias que poderiam então ser usadas para realizar ataques de força bruta no cookie e executar código em um sistema remoto. Reconhecimento: Equipe de Segurança da Apple
-
Os endpoints REST do projetor e do indexador não exigiam autenticação.
O endpoint REST /settings exposto pelo processo do projetor é um endpoint que os administradores podem usar para várias tarefas, como atualizar a configuração e coletar perfis de desempenho. O endpoint não era autenticado e foi atualizado para permitir apenas que usuários autenticados acessem essas APIs administrativas. Reconhecimento: Equipe de Segurança da Apple
-
Documento JSON com mais de 3 mil caracteres ‘t’ trava o indexador.
A indexação secundária codifica as entradas a serem indexadas usando o collatejson. Quando as entradas do índice continham certos caracteres como t, , isso causava um estouro de buffer, pois a string codificada ficava muito maior do que o previsto, fazendo com que o serviço de indexação falhasse e reiniciasse. Isso foi corrigido agora para garantir que o buffer sempre cresça conforme necessário para qualquer entrada. Reconhecimento: D-Trust GmbH
-
O XDCR não valida um certificado de cluster remoto.
Quando um certificado de cluster remoto inválido era inserido como parte da criação da referência, o XDCR não analisava e verificava a assinatura do certificado. Ele então aceitava o certificado inválido e tentava usá-lo para estabelecer conexões futuras com o cluster remoto. Isso foi corrigido. Agora, o XDCR verifica a validade do certificado minuciosamente e impede que uma referência de cluster remoto seja criada com um certificado inválido.
-
A edição das configurações do bucket no Couchbase Server permite a autenticação sem credenciais.
Nas versões do Couchbase Server anteriores à 5.0, o bucket chamado “default” era um bucket especial que permitia acesso de leitura e escrita sem autenticação. Como parte da versão 5.0, o comportamento de todos os buckets, incluindo o “default”, foi alterado para permitir o acesso apenas por usuários autenticados com autorização suficiente. No entanto, os usuários conseguiam acesso não autenticado e não autorizado ao bucket “default” se as propriedades desse bucket fossem editadas. Isso foi corrigido.