このページでは、Couchbaseの重要なアラートとアドバイザリを一覧表示します。
更新通知を購読することで、Couchbase Serverの最新の重要なアラートとアドバイザリに関する情報を入手できます。登録するには、当社のサポートサイトに登録し、この記事に従ってください: お知らせ – Couchbase サポート
エンタープライズセキュリティアラート
-
Erlangクッキーは弱いランダムシードを使用しています。.
ノード間通信に使用されるクッキーが安全に生成されていません。Couchbase ServerはPRNGのシード生成にerlang:now()を使用しているため、潜在的なランダムシードの検索スペースが小さくなり、その結果、クッキー総当たり攻撃を受けてリモートシステムに対してコードを実行される可能性があります。. 認識 アップルセキュリティチーム
-
プロジェクターおよびインデクサーのRESTエンドポイントに認証が不要でした。.
プロジェクタープロセスによって公開されている /settings REST エンドポイントは、設定の更新やパフォーマンスプロファイルの収集などのさまざまなタスクに管理者が使用できるエンドポイントです。このエンドポイントは以前は認証されていませんでしたが、認証されたユーザーのみがこれらの管理 API にアクセスできるように更新されました。. 認識 Appleセキュリティチーム
-
3000文字以上の「t」を含むJSONドキュメントがインデクサーをクラッシュさせる。.
セカンダリインデックスは、collatejsonを使用してインデックスされるエントリをエンコードします。インデックスエントリにタブなどの特定の文字が含まれている場合、エンコードされた文字列が想定よりもはるかに大きくなり、バッファオーバーランを引き起こし、インデクササービスがクラッシュして再起動する原因となっていました。これは、入力に応じてバッファが常ンスが必要に応じて拡大するように修正されました。. 認識 D-Trust GmbH
-
XDCRはリモートクラスタの証明書を検証しません。.
リモートクラスター証明書の作成時に無効な証明書が入力された際、XDCRが証明書の署名を解析および検証していなかった問題が修正されました。これにより、無効な証明書が受け入れられ、将来のリモートクラスターとの接続確立に使用される試みが防がれるようになりました。この問題は修正され、XDCRは証明書の有効性を厳密に検証し、無効な証明書を使用してリモートクラスター参照が作成されるのを防ぐようになりました。.
-
Couchbase Serverでバケット設定を編集すると、資格情報なしでの認証が可能になります。.
Couchbase Server 5.0未満のバージョンでは、「default」という名前のバケットは、認証なしでの読み取りおよび書き込みアクセスを許可する特別なバケットでした。5.0の一部として、「default」を含むすべてのバケットの動作が変更され、十分な権限を持つ認証済みユーザーによるアクセスのみが許可されるようになりました。しかし、このバケットのプロパティが編集された場合、ユーザーは「default」バケットへの未認証および無許可でのアクセスが許可されていました。これが修正されました。.