Esta página lista os alertas e avisos críticos do Couchbase.
Mantenha-se informado sobre os alertas e avisos críticos mais recentes do Couchbase Server assinando nossas notificações de atualização. Para se inscrever, registre-se em nosso site de suporte e siga este artigo: Anúncios – Suporte Couchbase
Alertas de Segurança Empresarial
-
Atualização do Go para 1.19.9
Um fluxo HTTP/2 maliciosamente criado pode causar consumo excessivo de CPU no decodificador HPACK, o suficiente para causar uma negação de serviço a partir de um pequeno número de pequenas requisições.
-
Atualizar para o OpenSSL 1.1.1u
Uma vulnerabilidade no OpenSSL relacionada à verificação de cadeias de certificados X.509 que incluem restrições de política, o que permitiria a atacantes explorar essa vulnerabilidade criando uma cadeia de certificados maliciosa que aciona o uso exponencial de recursos computacionais, levando a um ataque de negação de serviço (DoS) nos sistemas afetados.
-
Atualizar o Golang para a versão 1.20.10
O protocolo HTTP/2 permite uma negação de serviço porque o cancelamento de solicitações pode redefinir muitos fluxos rapidamente.
-
Atualizar o gRPC para a v1.58.3
O protocolo HTTP/2 permite uma negação de serviço porque o cancelamento de solicitações pode redefinir muitos fluxos rapidamente.
-
Atualize o Netty para a versão 4.1.86.Final ou superior
Em versões anteriores à 4.1.86.Final, um StackOverflowError pode ser lançado ao analisar uma mensagem malformada adulterada devido a uma recursão infinita.
-
O endpoint nsstats de Pesquisa de Texto Completo (FTS) está acessível sem autenticação
O endpoint de estatísticas do FTS em /api/nsstats não implementa autenticação correta, portanto é possível visualizar os nomes dos buckets do Couchbase Server, os nomes dos índices FTS e a configuração dos índices FTS sem autenticação. O conteúdo dos buckets e dos índices não é exposto.