リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
バグ修正に加え、互換性や動作の変更、Go依存関係の更新、メトリクスの追加と削除、運用面の改善が含まれます。セキュリティアドバイザリや、セキュリティに明確に関係する修正は開示されていません。
要対応 (2)
breaking
SELECTリスト内の修飾なし*を拒否vtgateは、SELECTリストでコンマの後に修飾なしの*が続く場合、そのクエリを拒否するようになりました。breaking
sqlparserの単独*制限を文法に適用sqlparserの文法で、単独の*に対する制限が適用されるようになりました。
影響確認 (1)
breaking
EmergencyReparentShardのレプリケーション停止エラーの送信元を限定EmergencyReparentShardを使用している場合に適用されます。EmergencyReparentShardでは、レプリケーション停止エラーがPRIMARYから発生したものであることを要求するようになりました。
新しい機能の追加と既存機能の保守、動作の正確性や依存関係の更新を含むリリースです。設定のデフォルト値やバックアップ処理、削除・非推奨となったインターフェースを確認する必要があり、セキュリティ修正と外部圧縮解除処理の強化も含まれます。
要対応 (3)
security機密情報の平文ログ出力への対処
コードスキャンアラート
no.で指摘された、機密情報の平文ログ出力に対処しました。2992 security
GetBackupsのディレクトリトラバーサル対策ファイルバックアップストレージの
GetBackupsRPCにおけるディレクトリトラバーサルに対処しました。breaking修飾なしの
*を含むSELECTの扱い変更SELECTリストでカンマの後に修飾なしの*を指定した場合、vtgateが拒否するようになりました。
影響確認 (12)
security
MANIFESTからの圧縮解除コマンド読み込み変更適用対象はリリースノートに明記されていません。
リストア時に
MANIFESTから圧縮解除コマンドを読み込む動作が、明示的なオプトイン方式になりました。securityバックアップ
MANIFESTを介した外部コマンド実行の制限バックアップストレージを使用している場合に適用されます。
バックアップストレージへの書き込み権限を持つ攻撃者が、
MANIFESTを変更してタブレット上で任意のコマンドを実行できるセキュリティリスクに対応しました。対象には--external-decompressorと--external-decompressor-use-manifestが含まれます。security
backupengineのパストラバーサル対策backupengineが実行される場合に適用されます。リストア時にバックアップの
MANIFESTを介したパストラバーサルをbackupengineが許可しないようになりました。- リリースページにあと 9 件
事前準備 (4)
deprecated
glogの非推奨化v25で削除予定glogを使用している場合に適用されます。glogはv24で非推奨になり、v25で削除される予定です。deprecatedOpenTracingバックエンドの非推奨化v25で削除予定
opentracing-jaegerまたはopentracing-datadogを使用している場合に適用されます。opentracing-jaegerとopentracing-datadogのトレーシングバックエンドがv24で非推奨になり、v25で削除される予定です。関連する--jaeger-agent-hostと--tracing-sampling-typeも対象です。deprecatedVTOrc Snapshot Topology機能の非推奨化v25で削除予定
--snapshot-topology-intervalを設定している場合に適用されます。--snapshot-topology-intervalを0以外に設定して有効にするVTOrcのSnapshot Topology機能がv24で非推奨になり、その処理はv25で削除される予定です。- リリースページにあと 1 件