Esta página lista os alertas e avisos críticos do Couchbase.
Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase
Alertas de Segurança Empresarial
-
Atualização do V8 Javascript Engine para 10.7.x
O mecanismo v8 Javascript, conforme utilizado no Couchbase Server Eventing Service, View Engine, XDCR e N1QL UDFs, foi atualizado, pois há uma confusão de tipos em versões anteriores à 99.0.4844.84 que permitia a um invasor remoto explorar potencialmente a corrupção de heap por meio de uma solicitação crafted.
-
Uma requisição HTTP maliciosamente elaborada para a API REST pode causar um estouro de memória (OOM) no serviço de backup
Um corpo de requisição HTTP extremamente grande (ou ilimitado) pode fazer com que o serviço de backup cause um erro de OOM (estouro de memória).
-
Atualização do Jackson Databind para 2.13.4.2+ conforme utilizado no Serviço de Analytics para resolver vulnerabilidades
Uma exaustão de recursos do Serviço de Análise do Couchbase pode ocorrer devido à falta de uma verificação para evitar o uso de arrays profundamente aninhados.
-
O Gerenciador de Cluster do Couchbase carece de controles de acesso durante a reinicialização de um nó do cluster
Durante a inicialização de um nó do servidor Couchbase, há um breve período em que o cookie de segurança é definido como “nocookie”, o qual carece de controles de acesso sobre o protocolo de distribuição Erlang. Se um atacante se conectar a esse protocolo durante esse período, ele poderá executar código arbitrário remotamente em qualquer nó do cluster a qualquer momento até que sua conexão seja encerrada. O código executado será executado com os mesmos privilégios do Couchbase Server.
-
As credenciais podem vazar para os logs se houver uma falha durante a entrada de um nó.
Durante uma falha de junção de nó, credenciais não redigidas do usuário que fez a requisição REST podem vazar para os arquivos de log.
-
Atualização do Erlang para a versão 24.3.4.4
Ao utilizar o recurso tls/ssl no couchbase server, é possível contornar a autenticação de cliente em determinadas situações. Especificamente, qualquer aplicativo que use o servidor ssl/tls/dtls e a opção de certificação de cliente “{verify, verify_peer}” é afetado por esta vulnerabilidade. Correções foram lançadas nas versões suportadas com os patches 23.3.4.15, 24.3.4.2 e 25.0.2 do ambiente de execução erlang/OTP. Apenas os clusters que usam autenticação baseada em certificado são afetados.