このページでは、Couchbaseの重要なアラートとアドバイザリを一覧表示します。
更新通知を購読することで、Couchbase Serverの最新の重要なアラートとアドバイザリに関する情報を入手できます。登録するには、当社のサポートサイトに登録し、この記事に従ってください: お知らせ – Couchbase サポート
エンタープライズセキュリティアラート
-
リモートリンク暗号化がHALFに設定されている場合、資格情報はSCRAM-SHAを使用してKVとネゴシエートされます。
SDKはデフォルトでSCRAM-SHAとネゴシエーションを行います。これにより、中間者攻撃(MITM)がプレーンテキストの認証情報のネゴシエーションを行うことが可能になります。
-
OpenSSL 3.1.4へアップグレード
X9.42 DH鍵を生成するために DH_generate_key() 関数を使用するアプリケーション、および X9.42 DH鍵または X9.42 DHパラメータをチェックするために DH_check_pub_key()、DH_check_pub_key_ex()、または EVP_PKEY_public_check() を使用するアプリケーションでは、長い遅延が発生する可能性があります。チェック対象の鍵やパラメータが信頼できないソースから取得されたものである場合、これによりサービス妨害 (DoS) につながる可能性があります。.
-
cURLを8.4.0にアップグレードする
curlの脆弱性により、SOCKS5プロキシハンドシェイクにおいてヒープベースのバッファオーバーフローが発生します。.
-
XDCRのログファイルにTLS秘密鍵が流出しました
クロスデータセンターレプリケーション(XDCR)に使用される秘密鍵が goxdcr.log に漏洩しました。
-
クラスタ管理用の内部フル管理者ユーザーの資格情報がログファイルに漏洩しました
ログイベントにより、内部の @ns_server 管理者資格情報がエンコードされた形式で diag.log に漏洩しました。.
-
/diag/eval への Eventing SQL++ cURL 呼び出しの制限が不十分でした
イベントングサービスを経由したSQL++ (N1QL) からローカルホストの /diag/eval エンドポイントへの cURL 呼び出しが完全に防止されたわけではありませんでした。.