このページでは、Couchbaseの重要なアラートとアドバイザリを一覧表示します。
更新通知を購読することで、Couchbase Serverの最新の重要なアラートとアドバイザリに関する情報を入手できます。登録するには、当社のサポートサイトに登録し、この記事に従ってください: お知らせ – Couchbase サポート
エンタープライズセキュリティアラート
-
SQL++ N1QL cURL ホスト制限の実装に関する問題
クエリサービスにおける SQL++ (N1QL) cURL ホワイトリスト保護は、制限されたホストへのアクセスを防ぐのに十分ではありませんでした。.
-
/diag/eval への SQL++ cURL 呼び出しの制限が不十分でした
Query Serviceを使用してlocalhostの/diag/evalエンドポイントへのSQL++ (N1QL)経由のcURL呼び出しが完全に防止されていませんでした。.
-
otpCookieが、Cluster ManagerのAPIエンドポイントであるserverGroupsおよびengageCluster2において、フル管理者(Full Admin)のロールを持つユーザーに表示されました。
クラスターのotpCookieが、APIエンドポイントserverGroupsのフル管理者ロールを持つユーザー、およびAPIエンドポイントengageCluster2のクラスター管理者とフル管理者の両方のロールを持つユーザーに漏洩しました。これにより、特権昇格に使用される可能性があります。
-
アナリティクスサービスにおける未認証RMIサービスポートの露出
ネットワークポート9119および9121は、アナリティクスサービスによってホストされていた認証不要のRMIサービスポートであり、特権昇格につながる可能性がありました。.
-
データリーダーがリーダーズレッドをDOS攻撃する恐れがある
Data Readerロールを持つユーザーが、大量のキーを要求することでData Serviceのリーダー・スレッドを長時間ロックし、さらに複数の接続から同じコマンドを発行することで、すべてのリーダー・スレッドを潜在的にロックアップする可能性があります。
-
データリーダーロールを持つユーザーがデータサービスをOOMキルする可能性があります
Data Reader権限を持つユーザーが、大量のドキュメントを要求するGetKeysを送信することでData Serviceをクラッシュさせ、OutOfMemory(OOM)エラーを引き起こす可能性があります。.