이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
샘플 버킷 로딩 중 오류가 발생하면 내부 사용자 비밀번호가 유출될 수 있습니다.
샘플 버킷(beer-sample, gamesim-sample, travel-sample) 로드 중 발생한 실패로 인해 내부 @ns_server 관리자 계정의 비밀번호가 로그(debug.log, error.log, info.log, reports.log)에 유출될 수 있습니다. @ns_server 계정은 관리 작업을 수행하는 데 사용할 수 있습니다.
-
서비스 거부 문제를 해결하기 위해 파이썬이 3.9.12 버전으로 업데이트되었습니다.
Python에서 취약점이 발견되었습니다. Python의 HTTP 클라이언트 코드에서 HTTP 응답이 부적절하게 처리됨에 따라, HTTP 서버를 제어하는 원격 공격자가 클라이언트 스크립트를 무한 루프에 빠지게 하여 CPU 시간을 소모시키도록 할 수 있습니다. 이 문제는 개발자 미리보기 기능인 Analytics UDF를 사용하는 클러스터에만 영향을 미칩니다.
-
카우치베이스 서버(Couchbase Server)가 클러스터 관리자 쿠키를 유출합니다
영향을 받는 버전의 쿠치베이스 서버(Couchbase Server)에서는 “server-eshell” 명령을 사용할 때 Erlang ‘쿠키’가 ‘erl'에 대한 명령줄 인수로 전달되며, 이로 인해 ’couchbase-cli“ 프로세스 인수를 읽을 수 있는 모든 사람에게 ”쿠키‘가 노출됩니다. 쿠키는 클러스터에서 관리 작업을 수행하는 데 사용될 수 있으므로 비밀로 유지되어야 합니다.
-
XDCR – 내부 설정 변경 시 역할(role) 확인 누락
영향을 받는 버전의 Couchbase Server에서는 인증 없이 XDCR 내부 설정을 수정할 수 있습니다.
-
만료된 RBAC 권한을 사용하여 컬렉션에 대한 작업이 성공할 수 있습니다
RBAC 역할에 컬렉션 수준 권한(예: query_select[src:_default:Collection1])이 포함되어 있고 버킷에서 해당 컬렉션 이름이 삭제되었다가 다시 생성되는 경우에도 컬렉션 수준 권한은 계속 유효합니다. 이를 통해 해당 역할을 가진 사용자는 컬렉션이 삭제되었을 때 제거되었어야 할 권한에도 불구하고 해당 컬렉션에 계속 액세스할 수 있습니다.
-
couchbase-cli는 비밀 관리자 마스터 패스워드를 명령줄 인수로 노출합니다.
couchbase-cli는 마스터 비밀번호를 프로세스 인수로 포함하는 매우 수명이 짧은 얼랑(Erlang) 프로세스를 생성하므로, 누군가 그 시점에 프로세스 목록을 확인하면 마스터 비밀번호를 볼 수 있게 됩니다. 이는 비밀 관리(Secrets Management) 기능을 사용하는 Couchbase Server 클러스터에만 영향을 미칩니다.