Alertas do Couchbase

Esta página lista os alertas e avisos críticos do Couchbase.

Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase

Alertas de Segurança Empresarial

  • A chave privada é vazada nos arquivos de log com certas falhas

    Certas falhas raras podem fazer com que a chave privada do certificado gerado vaze para os arquivos de log.

    Produtos:

    Couchbase Server

    Impacto:

    Médio (6,3)

    Versão que afeta:

    7.1.0,
    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x

    Versão de Correção:

    7.1.1,
    7.0.4,
    6.6.6

  • Credenciais de administrador não verificadas ao usar autenticação por certificado de cliente X.509 do Sync Gateway para o Couchbase Server

    Quando o Sync Gateway está configurado para se autenticar com o Couchbase Server usando certificados de cliente X.509, as credenciais de administrador fornecidas à API REST de Administração são ignoradas, resultando em escalação de privilégio para usuários não autenticados. A API REST Pública não é afetada por este problema. Solução alternativa: Substitua a autenticação baseada em certificado X.509 por autenticação de Nome de Usuário e Senha dentro da configuração de inicialização.

    Produtos:

    Gateway de sincronização do Couchbase

    Impacto:

    Crítico (9.8)

    Versão que afeta:

    3.0.0,
    3.0.1

    Versão de Correção:

    3.0.2

  • Solicitações HTTP aleatórias levam a métricas vazadas

    Usuários não autenticados podem fazer uma chamada de API REST para o gerenciador de cluster. Cada solicitação HTTP que não foi vista antes pelo gerenciador de cluster leva à criação de uma nova métrica. Cada nova métrica consome um pouco de memória e espaço em disco, o que pode criar um vazamento de memória e de espaço em disco. Se recursos suficientes forem usados, isso poderá causar a falha de um nó do Couchbase Server.

    Produtos:

    Couchbase Server

    Impacto:

    Alto (7.5)

    Versão que afeta:

    7.0.3 – 7.0.0

    Versão de Correção:

    7.0.4

  • O Serviço de Índice não impõe autenticação para servidores TCP/TLS

    O Index Service executa vários processos de rede: Queryport, Dataport e Adminport. Eles são usados para se comunicar com outros serviços do Couchbase. Esses processos participam da comunicação entre nós, mas não se comunicam diretamente com aplicativos SDK. Nas versões afetadas do Couchbase Server, esses processos de rede não aplicam autenticação, portanto, processarão solicitações enviadas por usuários não autenticados. O servidor Queryport pode responder a um usuário não autenticado com resultados de varredura de índice. O servidor Dataport pode permitir que um usuário não autenticado modifique dados indexados. O servidor Adminport pode permitir que um usuário não autenticado execute operações DDL (como criar e excluir índices). Possível solução alternativa: Como essas portas são usadas apenas para comunicação interna pelo Couchbase Server, quaisquer conexões/comunicação com nós e processos que não sejam do Couchbase Server podem ser desativadas na camada de rede.

    Produtos:

    Couchbase Server

    Impacto:

    Alto (8,2)

    Versão que afeta:

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x

    Versão de Correção:

    7.0.4

  • As mitigações anteriores para a CVE-2018-15728 mostraram-se insuficientes quando foi descoberto que os pontos de extremidade de diagnóstico ainda podiam ser acessados a partir da rede

    Os endpoints de diagnóstico, como diag/eval, são restritos e só podem ser executados a partir da rede de loopback. No entanto, as verificações implementadas para resolver a CVE-2018-15728 não verificam corretamente se um cabeçalho “X-Forwarded-For” contém um endereço de loopback. Esse cabeçalho pode ser manipulado para contornar a restrição de loopback. A vulnerabilidade é limitada a solicitações originadas de redes privadas e espaços de endereços compartilhados, conforme a RFC6890. Para conseguir emitir solicitações com êxito para esses endpoints, um usuário precisa de privilégios administrativos completos, independentemente do cabeçalho “X-Forwarded-For” utilizado. Uma solução alternativa para esse problema é bloquear com firewall as solicitações para os nós do Servidor Couchbase que contenham cabeçalhos “X-Forwarded-For” em ambientes onde eles não sejam necessários. Reconhecimento: Mucahit Karadag / PRODAFT

    Produtos:

    Couchbase Server

    Impacto:

    Alta (8,8)

    Versão que afeta:

    7.0.3 – 7.0.0,
    6.6.4 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Versão de Correção:

    6.6.5,
    7.0.4

  • A chave privada pode ser registrada em log durante uma falha do componente Cluster Manager do Couchbase Server

    Durante a execução de adições de nós ao cluster, uma falha do Gerenciador do Cluster (ns_server) pode fazer com que a chave privada seja vazada nos arquivos de log. Alguém que tenha acesso aos arquivos de log poderá descriptografar conexões de rede seguras com o cluster. Se TLS for usado, as credenciais de usuários e aplicativos que fazem login no cluster poderão ser obtidas.

    Produtos:

    Couchbase Server

    Impacto:

    Médio (6,3)

    Versão que afeta:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Versão de Correção:

    7.0.4,
    6.6.6

Iniciar a construção

Confira nosso portal do desenvolvedor para explorar o NoSQL, procurar recursos e começar a usar os tutoriais.

Use o Capella gratuitamente

Comece a trabalhar com o Couchbase em apenas alguns cliques. O Capella DBaaS é a maneira mais fácil e rápida de começar.

Entre em contato

Deseja saber mais sobre as ofertas do Couchbase? Deixe-nos ajudar.