Esta página lista os alertas e avisos críticos do Couchbase.
Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase
Alertas de Segurança Empresarial
-
Problema de implementação de restrições de host cURL em SQL++ N1QL
A proteção da allowlist de cURL do SQL++ (N1QL) no Serviço de Consulta não foi suficiente para impedir o acesso a hosts restritos.
-
Chamadas cURL do SQL++ para /diag/eval não foram suficientemente restritas
A chamada ao cURL via SQL++ (N1QL) usando o Serviço de Consulta para o endpoint /diag/eval do localhost não foi totalmente evitada.
-
otpCookie foi exibido para um usuário com a função de Administrador Completo nos endpoints serverGroups e engageCluster2 do servidor do Gerenciador do Cluster
O otpCookie do cluster foi vaziado para usuários com a função Full Admin no endpoint de API serverGroups e tanto Cluster Admin quanto Full Admin no endpoint de API engageCluster2. Isso poderia ser usado para elevar privilégios.
-
Portas de Serviço RMI Não Autenticadas Expostas no Serviço de Análise
As portas de rede 9119 e 9121 eram portas de serviço RMI não autenticadas hospedadas pelo Analytics Service, o que poderia resultar em escalação de privilégios.
-
Os leitores de dados podem causar um ataque de negação de serviço (DoS) nas threads leitoras
Um usuário com a função de Leitor de Dados pode bloquear uma thread de leitura do Serviço de Dados por um período significativo, solicitando um alto número de chaves e potencialmente bloqueando todas as threads de leitura ao emitir o mesmo comando em várias conexões.
-
O usuário com a função de Leitor de Dados pode causar um OOM kill no Serviço de Dados
Um usuário com o privilégio de Leitor de Dados poderia derrubar o Serviço de Dados enviando GetKeys solicitando um alto número de documentos, disparando um erro de falta de memória (Out-of-Memory - OOM).