Esta página lista os alertas e avisos críticos do Couchbase.
Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase
Alertas de Segurança Empresarial
-
Atualização do Apache Parquet para 1.12.3
Um invasor pode usar arquivos Parquet, conforme usado opcionalmente pelo Couchbase Analytics Service, para causar um Negação de Serviço (DoS) se arquivos maliciosos contiverem valores inadequados no cabeçalho da página do arquivo (por exemplo, valores negativos onde um valor positivo é esperado). Isso é resolvido atualizando a biblioteca Apache Parquet para uma versão mais recente.
-
Atualização do js-beautify para 1.14.3, uma biblioteca JavaScript client-side usada na interface do Couchbase Server
O js-beautify possui uma dependência com uma vulnerabilidade conhecida, o Minimist. O Minimist <=1.2.5 é vulnerável a poluição de protótipo (Prototype Pollution) através do arquivo index.js, função setKey() (linhas 69-95). Ataques de poluição de protótipo permitem contornar a validação de entrada e acionar a execução inesperada de JavaScript.
-
Atualizando o ramda, uma biblioteca JavaScript client-side para a versão 0.28, conforme utilizada na interface do usuário do Couchbase Server
O Ramda 0.27.0 e anteriores permitem que atacantes comprometam a integridade ou a disponibilidade da aplicação por meio do fornecimento de um objeto mal-intencionado (que contém uma propriedade própria “{}proto{}”) como argumento para a função, o que é conhecido como poluição de protótipo. Ataques do tipo poluição de protótipo permitem contornar a validação de entrada e disparar a execução inesperada de JavaScript.
-
A frase secreta da Chave Privada Criptografada pode ser vazada nos logs
No Couchbase Server 7.1.0 e posterior, é possível fornecer uma senha (passphrase) ao Couchbase Server para desbloquear uma chave privada TLS criptografada. Constatou-se que essa senha era vazada nos arquivos de log como uma string codificada em Base64 quando um dos serviços do Couchbase, exceto o Data Service, estava sendo iniciado. Isso afeta o Index Service, o Query Service, o Analytics Service, o Backup Service e o Eventing Service se o recurso opcional de chaves TLS criptografadas for utilizado. Observe que um invasor precisa ter acesso aos logs, bem como à chave privada, para conseguir realizar ataques como um ataque de homem no meio (man-in-the-middle) ou descriptografar a comunicação de rede. O uso de proteções do sistema operacional para restringir o acesso a esses arquivos pode ser uma estratégia de mitigação eficaz.
-
Atualização da biblioteca jackson-databind para a versão 2.13.2.2
jackson-databind, antes de 2.13.0, permite uma exceção Java StackOverflow e negação de serviço por meio de uma grande profundidade de objetos aninhados. Esta biblioteca é usada pelo Serviço de Análise do Couchbase Server.
-
Atualização do GoLang para no mínimo 1.17.9 ou 1.18.1
Linguagem de programação Go atualizada e bibliotecas associadas usadas em vários serviços do Couchbase Server para as versões 1.17.9+ ou 1.18.1+ para resolver inúmeras CVEs.