이번 릴리스에는 상태 페이지의 저장형 XSS와 입력 데이터 처리 과정의 메모리 증폭 위험을 줄이는 수정이 포함됩니다. OTLP 수집과 네이티브 히스토그램을 사용하는 환경에서는 새 크기 제한이 적용됩니다.
영향 확인 (3)
security
Alertmanager및Store Gateway상태 페이지의 저장형 XSS 수정Alertmanager또는Store Gateway를 실행하는 경우에 적용됩니다.Alertmanager와Store Gateway상태 페이지의 저장형 XSS 취약점을 수정했습니다. 템플릿 처리를text/template에서html/template으로 바꿨습니다.security네이티브 히스토그램 protobuf 크기 제한
네이티브 히스토그램을 사용하는 경우에 적용됩니다.
WrappedHistogram을 추가해 네이티브 히스토그램 protobuf 크기를 역직렬화 전에 제한합니다. 크기 제한은-validation.로 설정하며 기본값은max-native-histogram-size-bytes 16 KB입니다. 패킹된 varint 델타를 이용한 메모리 증폭 공격도 차단합니다.breaking
ParseProtoReader및OTLP수집 경로의 압축 해제 크기 제한OTLP 수집 경로를 사용하는 경우에 적용됩니다.
ParseProtoReader와OTLP수집 경로에서 gzip 압축 해제 결과의 크기를 제한합니다. 이제 압축 해제된 본문은-distributor.값 이하로 제한됩니다.otlp-max-recv-msg-size