Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support
Unternehmenssicherheitswarnungen
-
Aktualisierung von Go auf 1.19.9
Ein bösartig präparierter HTTP/2-Datenstrom könnte einen übermäßigen CPU-Verbrauch im HPACK-Decoder verursachen, der ausreicht, um durch eine geringe Anzahl kleiner Anfragen einen Dienstausfall (Denial of Service) herbeizuführen.
-
Auf OpenSSL 1.1.1u aktualisieren
Eine Schwachstelle in OpenSSL im Zusammenhang mit der Überprüfung von X.509-Zertifikatsketten, die Richtlinieneinschränkungen enthalten, welche es Angreifern ermöglichen würde, diese Schwachstelle durch das Erstellen einer bösartigen Zertifikatskette auszunutzen, die eine exponentielle Nutzung von Rechenressourcen auslöst, was zu einem Denial-of-Service-Angriff (DoS) auf betroffene Systeme führt.
-
Golang auf 1.20.10 aktualisieren
Das HTTP/2-Protokoll ermöglicht eine Dienstverweigerung (Denial of Service), da das Abbrechen von Anfragen viele Streams schnell zurücksetzen kann.
-
gRPC auf v1.58.3 aktualisieren
Das HTTP/2-Protokoll ermöglicht eine Dienstverweigerung (Denial of Service), da das Abbrechen von Anfragen viele Streams schnell zurücksetzen kann.
-
Aktualisieren Sie Netty auf 4.1.86.Final oder höher
In Versionen vor 4.1.86.Final kann beim Parsen einer manipulierten, fehlerhaften Nachricht aufgrund einer unendlichen Rekursion ein StackOverflowError ausgelöst werden.
-
Der Endpunkt für die Volltextsuche (FTS) nsstats ist ohne Authentifizierung zugänglich
Der FTS-Statistikendpunkt unter /api/nsstats implementiert keine korrekte Authentifizierung, sodass es möglich ist, die Namen von Couchbase-Server-Buckets, die Namen von FTS-Indizes und die Konfiguration von FTS-Indizes ohne Authentifizierung einzusehen. Die Inhalte der Buckets und Indizes werden nicht offengelegt.