이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
GoLang 1.19.9로 업데이트
악의적으로 조작된 HTTP/2 스트림은 HPACK 디코더에서 과도한 CPU 소비를 유발할 수 있으며, 이는 적은 수의 작은 요청만으로도 서비스 거부를 일으키기에 충분합니다.
-
OpenSSL 1.1.1u 버전으로 업그레이드
정책 제약을 포함하는 X.509 인증서 체인 검증과 관련된 OpenSSL의 취약점으로, 공격자가 연산 자원의 지수적 사용을 유발하는 악성 인증서 체인을 생성하여 이를 악용할 수 있으며, 이로 인해 영향받는 시스템에 서비스 거부(DoS) 공격이 발생할 수 있습니다.
-
Golang을 1.20.10 버전으로 업그레이드하세요
HTTP/2 프로토콜은 요청 취소가 많은 스트림을 빠르게 재설정할 수 있기 때문에 서비스 거부를 허용합니다.
-
gRPC를 v1.58.3으로 업그레이드
HTTP/2 프로토콜은 요청 취소가 많은 스트림을 빠르게 재설정할 수 있기 때문에 서비스 거부를 허용합니다.
-
Netty를 4.1.86.Final 이상으로 업데이트하세요.
4.1.86.Final 이전 버전에서는 무한 재귀로 인해 잘못 조작된 메시지를 구문 분석할 때 StackOverflowError가 발생할 수 있습니다.
-
전문 검색(FTS) nsstats 엔드포인트에 인증 없이 접근할 수 있습니다.
/api/nsstats에 있는 FTS 통계 엔드포인트는 올바른 인증을 구현하지 않으므로, 인증 없이 Couchbase Server 버킷 이름, FTS 인덱스 이름 및 FTS 인덱스 구성을 조회할 수 있습니다. 버킷과 인덱스의 내용은 노출되지 않습니다.