Alertas do Couchbase

Esta página lista os alertas e avisos críticos do Couchbase.

Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase

Alertas de Segurança Empresarial

  • Atualização do Apache Parquet para 1.12.3

    Um invasor pode usar arquivos Parquet, conforme usado opcionalmente pelo Couchbase Analytics Service, para causar um Negação de Serviço (DoS) se arquivos maliciosos contiverem valores inadequados no cabeçalho da página do arquivo (por exemplo, valores negativos onde um valor positivo é esperado). Isso é resolvido atualizando a biblioteca Apache Parquet para uma versão mais recente.

    Produtos:

    Couchbase Server

    Impacto:

    Alto (7.5)

    Versão que afeta:

    7.1.1,
    7.1.0

    Versão de Correção:

    7.1.2

  • Atualização do js-beautify para 1.14.3, uma biblioteca JavaScript client-side usada na interface do Couchbase Server

    O js-beautify possui uma dependência com uma vulnerabilidade conhecida, o Minimist. O Minimist <=1.2.5 é vulnerável a poluição de protótipo (Prototype Pollution) através do arquivo index.js, função setKey() (linhas 69-95). Ataques de poluição de protótipo permitem contornar a validação de entrada e acionar a execução inesperada de JavaScript.

    Produtos:

    Couchbase Server

    Impacto:

    Crítico (9.8)

    Versão que afeta:

    7.1.0,
    7.0.x

    Versão de Correção:

    7.1.1

  • Atualizando o ramda, uma biblioteca JavaScript client-side para a versão 0.28, conforme utilizada na interface do usuário do Couchbase Server

    O Ramda 0.27.0 e anteriores permitem que atacantes comprometam a integridade ou a disponibilidade da aplicação por meio do fornecimento de um objeto mal-intencionado (que contém uma propriedade própria “{}proto{}”) como argumento para a função, o que é conhecido como poluição de protótipo. Ataques do tipo poluição de protótipo permitem contornar a validação de entrada e disparar a execução inesperada de JavaScript.

    Produtos:

    Couchbase Server

    Impacto:

    Crítico (9,1)

    Versão que afeta:

    7.1.0,
    7.0.x

    Versão de Correção:

    7.1.1

  • A frase secreta da Chave Privada Criptografada pode ser vazada nos logs

    No Couchbase Server 7.1.0 e posterior, é possível fornecer uma senha (passphrase) ao Couchbase Server para desbloquear uma chave privada TLS criptografada. Constatou-se que essa senha era vazada nos arquivos de log como uma string codificada em Base64 quando um dos serviços do Couchbase, exceto o Data Service, estava sendo iniciado. Isso afeta o Index Service, o Query Service, o Analytics Service, o Backup Service e o Eventing Service se o recurso opcional de chaves TLS criptografadas for utilizado. Observe que um invasor precisa ter acesso aos logs, bem como à chave privada, para conseguir realizar ataques como um ataque de homem no meio (man-in-the-middle) ou descriptografar a comunicação de rede. O uso de proteções do sistema operacional para restringir o acesso a esses arquivos pode ser uma estratégia de mitigação eficaz.

    Produtos:

    Couchbase Server

    Impacto:

    Médio (4,4)

    Versão que afeta:

    7.1.0

    Versão de Correção:

    7.1.1

  • Atualização da biblioteca jackson-databind para a versão 2.13.2.2

    jackson-databind, antes de 2.13.0, permite uma exceção Java StackOverflow e negação de serviço por meio de uma grande profundidade de objetos aninhados. Esta biblioteca é usada pelo Serviço de Análise do Couchbase Server.

    Produtos:

    Couchbase Server

    Impacto:

    Médio (6,5)

    Versão que afeta:

    7.1.0,
    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x

    Versão de Correção:

    7.1.1,
    7.0.4,
    6.6.6

  • Atualização do GoLang para no mínimo 1.17.9 ou 1.18.1

    Linguagem de programação Go atualizada e bibliotecas associadas usadas em vários serviços do Couchbase Server para as versões 1.17.9+ ou 1.18.1+ para resolver inúmeras CVEs.

    Produtos:

    Couchbase Server

    Impacto:

    Alto (7.5)

    Versão que afeta:

    7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    Versão de Correção:

    7.1.1,
    7.0.5,
    6.6.6

Iniciar a construção

Confira nosso portal do desenvolvedor para explorar o NoSQL, procurar recursos e começar a usar os tutoriais.

Use o Capella gratuitamente

Comece a trabalhar com o Couchbase em apenas alguns cliques. O Capella DBaaS é a maneira mais fácil e rápida de começar.

Entre em contato

Deseja saber mais sobre as ofertas do Couchbase? Deixe-nos ajudar.