Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
Actualización de GoLang a 1.19.9
Un flujo HTTP/2 malicioso podría provocar un consumo excesivo de CPU en el decodificador HPACK, suficiente para causar una denegación de servicio a partir de un número pequeño de solicitudes pequeñas.
-
Actualizar a OpenSSL 1.1.1u
Una vulnerabilidad en OpenSSL relacionada con la verificación de cadenas de certificados X.509 que incluyen restricciones de políticas, lo que permitiría a los atacantes explotar esta vulnerabilidad mediante la creación de una cadena de certificados maliciosa que desencadena un uso exponencial de recursos computacionales, lo que lleva a un ataque de denegación de servicio (DoS) en los sistemas afectados.
-
Actualizar Golang a 1.20.10
El protocolo HTTP/2 permite una denegación de servicio debido a que la cancelación de solicitudes puede restablecer muchos flujos rápidamente.
-
Actualizar gRPC a la versión 1.58.3
El protocolo HTTP/2 permite una denegación de servicio debido a que la cancelación de solicitudes puede restablecer muchos flujos rápidamente.
-
Actualizar Netty a 4.1.86.Final o superior
En las versiones anteriores a la 4.1.86.Final, se puede generar un StackOverflowError al analizar un mensaje manipulado malformado debido a una recursión infinita.
-
El punto de acceso nsstats de Full Text Search (FTS) es accesible sin autenticación
El endpoint de estadísticas de FTS en /api/nsstats no implementa la autenticación correcta, por lo que es posible ver los nombres de los buckets de Couchbase Server, los nombres de los índices FTS y la configuración de los índices FTS sin autenticación. Los contenidos de los buckets y los índices no están expuestos.