このページでは、Couchbaseの重要なアラートとアドバイザリを一覧表示します。
更新通知を購読することで、Couchbase Serverの最新の重要なアラートとアドバイザリに関する情報を入手できます。登録するには、当社のサポートサイトに登録し、この記事に従ってください: お知らせ – Couchbase サポート
エンタープライズセキュリティアラート
-
GoLangの1.19.9へのアップデート
悪意を持って細工されたHTTP/2ストリームにより、HPACKデコーダーで過剰なCPU消費が発生し、少数の小さなリクエストでサービス拒否を引き起こすのに十分な状態になる可能性があります。.
-
OpenSSL 1.1.1uへのアップグレード
ポリシー制約を含むX.509証明書チェーンの検証に関連するOpenSSLの脆弱性。攻撃者は、この脆弱性を悪用して計算リソースの指数関数的な消費を引き起こす悪意のある証明書チェーンを作成することが可能であり、影響を受けるシステムに対するサービス拒否(DoS)攻撃につながります。.
-
Golangを1.20.10にアップグレードする
HTTP/2 プロトコルでは、リクエストのキャンセルによって多数のストリームを急速にリセットできるため、サービス拒否が発生します。.
-
gRPCをv1.58.3にアップグレードする
HTTP/2 プロトコルでは、リクエストのキャンセルによって多数のストリームを急速にリセットできるため、サービス拒否が発生します。.
-
Nettyを4.1.86.Final以降にアップデートしてください
4.1.86.Finalより前のバージョンでは、不正に作成されたメッセージを解析する際、無限再帰によりStackOverflowErrorが発生する可能性があります。.
-
フルテキスト検索 (FTS) の nsstats エンドポイントに認証なしでアクセスできる
/api/nsstatsのFTS統計エンドポイントは適切な認証を実装していないため、認証なしでCouchbase Serverのバケット名、FTSインデックス名、およびFTSインデックスの構成を表示することが可能です。バケットやインデックスの内容は公開されません。.