Couchbaseアラート

このページでは、Couchbaseの重要なアラートとアドバイザリを一覧表示します。

更新通知を購読することで、Couchbase Serverの最新の重要なアラートとアドバイザリに関する情報を入手できます。登録するには、当社のサポートサイトに登録し、この記事に従ってください: お知らせ – Couchbase サポート

エンタープライズセキュリティアラート

  • V8 JavaScriptエンジンの10.7.xへのアップデート

    Couchbase Serverのイベントサービス、ビューエンジン、XDCR、およびN1QL UDFで使用されているv8 JavaScriptエンジンは、バージョン99.0.4844.84未満における型混同(タイプコンフュージョン)に対処するためアップデートされました。これにより、リモートの攻撃者が細工されたリクエストを介して、ヒープ破損を悪用する可能性がありました。.

    製品

    Couchbase Server

    影響

    高 (8.8)

    影響バージョン:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    修正バージョン

    7.1.2,
    7.0.5

  • REST APIへの巧妙に細工されたHTTPリクエストにより、バックアップサービスがOOMを引き起こす可能性があります

    非常に大きな(または制限のない)HTTPリクエストボディにより、バックアップサービスがOOM(メモリ不足)エラーを引き起こす可能性があります。.

    製品

    Couchbase Server

    影響

    中 (4.9)

    影響バージョン:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0

    修正バージョン

    7.1.2,
    7.0.5

  • 脆弱性を解消するため、アナリティクスサービスで使用されているJackson Databindを2.13.4.2以降にアップデートします。

    Couchbase Analytics Service のリソース枯渇は、深くネストされた配列の使用を防ぐチェックがないために発生する可能性があります。.

    製品

    Couchbase Server

    影響

    高 (7.5)

    影響バージョン:

    7.1.2 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    修正バージョン

    7.1.3,
    7.0.5,
    6.6.6

  • Couchbase Cluster Manager は、クラスターノードの再起動時にアクセス制御が欠落しています

    Couchbaseサーバーノードの起動中、セキュリティクッキーが「nocookie」に設定される短い時間があり、この間はErlang分散プロトコルに対するアクセス制御が欠如しています。攻撃者がこの期間中にこのプロトコルに接続した場合、接続が切断されるまでの間、任意の時点でクラスターノード上で任意のコードをリモートから実行することができます。実行されたコードは、Couchbaseサーバーと同じ権限で実行されます。.

    製品

    Couchbase Server

    影響

    クリティカル(9.8)

    影響バージョン:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x

    修正バージョン

    7.1.2,
    7.0.5,
    6.6.6

  • ノードの参加処理中にクラッシュが発生した場合、認証情報がログに流出する可能性があります。.

    ノード参加の障害時に、RESTリクエストを行ったユーザーのマスクされていない認証情報がログファイルに流出する可能性があります。.

    製品

    Couchbase Server

    影響

    中 (6.3)

    影響バージョン:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x,
    2.x

    修正バージョン

    7.1.2,
    7.0.5,
    6.6.6

  • Erlangのバージョン24.3.4.4へのアップグレード

    Couchbase ServerのTLS/SSL機能を使用する場合、特定の状況下でクライアント認証をバイパスすることが可能です。具体的には、SSL/TLS/dtlsサーバーを使用するすべてのアプリケーション、およびクライアント証明書オプション「{verify, verify_peer}」がこの脆弱性の影響を受けます。修正は、Erlang/OTPランタイムのサポート対象であるパッチ版23.3.4.15、24.3.4.2、および25.0.2でリリースされています。証明書ベースの認証を使用しているクラスターのみが影響を受けます。.

    製品

    Couchbase Server

    影響

    クリティカル(9.8)

    影響バージョン:

    7.1.1,
    7.1.0

    修正バージョン

    7.1.2

建設開始

当社の開発者ポータルをチェックして、NoSQLを探求し、リソースを閲覧し、チュートリアルから始めましょう。

カペラを無料で利用

わずか数クリックでCouchbaseをハンズオン。Capella DBaaSは、最も簡単かつ迅速に始めることができます。

連絡先

Couchbaseのサービスについてもっと知りたいですか?私たちにお任せください。