In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Aggiornamento di GoLang alla versione 1.19.9
Un flusso HTTP/2 creato con intenti malevoli potrebbe causare un consumo eccessivo di CPU nel decoder HPACK, sufficiente a provocare una negazione del servizio a partire da un numero esiguo di richieste di ridotte dimensioni.
-
Aggiorna a OpenSSL 1.1.1u
Una vulnerabilità in OpenSSL relativa alla verifica delle catene di certificati X.509 che includono vincoli sui criteri, la quale consentirebbe agli aggressori di sfruttare questa vulnerabilità creando una catena di certificati dannosa che attiva un uso esponenziale delle risorse computazionali, portando a un attacco di tipo denial-of-service (DoS) sui sistemi interessati.
-
Aggiorna Golang alla versione 1.20.10
Il protocollo HTTP/2 consente una negazione del servizio poiché l'annullamento delle richieste può ripristinare molti flussi rapidamente.
-
Aggiornare gRPC alla versione v1.58.3
Il protocollo HTTP/2 consente una negazione del servizio poiché l'annullamento delle richieste può ripristinare molti flussi rapidamente.
-
Aggiornare Netty alla versione 4.1.86.Final o superiore
Nelle versioni precedenti alla 4.1.86.Final, è possibile che venga generato un errore StackOverflowError durante l'analisi di un messaggio contraffatto e malformato a causa di una ricorsione infinita.
-
L'endpoint nsstats di Full Text Search (FTS) è accessibile senza autenticazione
L'endpoint delle statistiche FTS su /api/nsstats non implementa un'autenticazione corretta, quindi è possibile visualizzare i nomi dei bucket di Couchbase Server, i nomi degli indici FTS e la configurazione degli indici FTS senza autenticazione. Il contenuto dei bucket e degli indici non viene esposto.