このページでは、Couchbaseの重要なアラートとアドバイザリを一覧表示します。
更新通知を購読することで、Couchbase Serverの最新の重要なアラートとアドバイザリに関する情報を入手できます。登録するには、当社のサポートサイトに登録し、この記事に従ってください: お知らせ – Couchbase サポート
エンタープライズセキュリティアラート
-
特権ロールを持つユーザーの不正作成
security_admin_localロールを持つユーザーが「admin」ロールを持つグループに新しいユーザーを作成する可能性があり、意図した権限を超える特権が与えられる恐れがあります。.
-
ヘッダー操作脆弱性
受信したHTTPリクエストのHostヘッダーが、Locationヘッダーに無条件でコピーされていました。.
-
クラスター管理ポートがSWEET32脆弱性に対して脆弱です
TLS、SSH、IPSecなどのプロトコルや製品で使用されているDESおよびTriple DES暗号は、約40億ブロックの誕生日バウンドを持っており、長期間継続する暗号化セッションに対する誕生日攻撃を通じて、リモート攻撃者が平文データを容易に入手できるようになります。これは、Triple DESをCBCモードで使用しているHTTPSセッションによって実証されており、「Sweet32」攻撃とも呼ばれています。.
-
JDKを17.0.11にアップデートする
この脆弱性により、複数のプロトコルを介してネットワークアクセスを持つ認証されていない攻撃者が、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Editionを侵害する可能性があります。この脆弱性の攻撃が成功すると、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Editionでアクセス可能な一部のデータに対する不正な更新、挿入、または削除アクセスにつながる可能性があります。.
-
pyca/cryptographyを42.0.5にアップグレードする
python-cryptographyパッケージに脆弱性が発見されました。この問題により、リモート攻撃者がRSA鍵交換を使用するTLSサーバーでキャプチャしたメッセージを復号化する可能性があり、機密データや重要データの露見につながる恐れがあります。.
-
v8を12.1.285.26にアップグレード
120.0.6099.224より前のGoogle ChromeにおけるV8の範囲外メモリールートは、リモート攻撃者が細工されたHTMLページを介してヒープ破損を悪用する可能性を許可していました。.