카우치베이스 알림

이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.

업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원

기업 보안 경고

  • golang.org/x/text 패키지를 0.3.4 버전 이상으로 업데이트하세요

    UTF-16 디코더가 무한 루프에 빠져 프로그램이 중단되거나 메모리가 고갈될 수 있는 golang.org/x/text/encoding/unicode 패키지입니다.

    상품

    카우치베이스 서버

    영향

    높음 (7.5)

    영향을 받는 버전:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    수정 버전:

    7.0.4,
    6.6.6

  • 백업 서비스 로그에 마스킹되지 않은 사용자 이름과 문서 ID가 유출됨

    백업 서비스가 감사 메시지 기록에 실패하면, 가려지지 않은 감사 로그 데이터가 backup_service.log로 유출됩니다.

    상품

    카우치베이스 서버

    영향

    낮음 (1.8)

    영향을 받는 버전:

    7.0.x

    수정 버전:

    7.1.0

  • 분석 원격 링크는 TLS 포트를 결정하기 위해 일시적으로 비-TLS 연결로 다운그레이드될 수 있습니다.

    encryption=full로 설정된 분석 원격 링크에 대해 TLS 연결을 설정하지 못할 경우, 런타임은 SCRAM-SHA를 인증에 사용하여 원격 클러스터에 비-TLS 연결을 시도함으로써 (기본값이 아닌) TLS 포트를 검색하려고 시도하곤 했습니다. SCRAM-SHA 사용 시 자격 증명이 공유되지는 않지만, 시스템이 TLS 연결을 지정한 규정된 암호화 수준을 저하시킬 것으로 예상되지 않을 수 있습니다. 이 폴백 메커니즘은 제거되었으며, 초기 TLS 연결 설정에 실패할 경우, 링크 설정의 일부로 올바른 TLS 포트가 제공될 때까지 CONNECT LINK는 단순히 실패하게 됩니다.

    상품

    카우치베이스 서버

    영향

    낮음 (2.0)

    영향을 받는 버전:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    수정 버전:

    7.0.4,
    6.6.6

  • 분석 서비스의 로그에 기록된 유효성 검사 메시지에서 필드 이름이 마스킹되지 않았습니다.

    Couchbase Server 분석 서비스로 보조 인덱스를 생성할 때, 사용자에게 보고되고 로그에 기록되는 인덱싱된 필드에 대한 일부 유효성 검사가 있습니다. 코드 ASX0013이 포함된 오류 메시지는 중복된 필드 이름이 있음을 보고하고 로그에 기록하기 위해 여러 경로에서 사용됩니다. 로그에 기록된 이러한 유효성 검사 메시지의 필드 이름은 마스킹되지 않습니다. 또한 ASX1079 코드가 있는 오류에도 마스킹되지 않는 필드 이름이 포함되어 있습니다.

    상품

    카우치베이스 서버

    영향

    낮음 (1.8)

    영향을 받는 버전:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x

    수정 버전:

    7.0.4,
    6.6.6

  • 신뢰할 수 없는 노드의 추가는 클러스터 시크릿을 수집하기 위해 조작될 수 있습니다.

    관리자가 신뢰할 수 없는 노드를 클러스터에 추가하면 비밀로 유지되어야 하는 클러스터 쿠키가 실수로 전송될 위험이 있습니다. 이는 인증 기관(CA)에서 서명한 인증서와 함께 TLS 암호화를 배포하여 해결할 수 있습니다. TLS를 사용할 때는 Couchbase Server 버전 7.1.0부터 들어오는 노드에 신뢰할 수 있는 인증서가 존재해야 합니다. 인식 EY 이스라엘 첨단 보안 센터의 보안 연구원 오피르 하맘

    상품

    카우치베이스 서버

    영향

    높음 (7.6)

    영향을 받는 버전:

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    수정 버전:

    7.1.0

  • Kubernetes 환경에서 수집된 로그에 마스킹되지 않은 보안 비밀(Secret)

    Couchbase Operator 2.2.0에서는 로그 수집을 간소화하는 최적화 기능이 도입되었습니다. 로그를 수집할 때, 지원 도구인 “cbopinfo”를 사용하여 의도된 리소스 상태와 현재 리소스 상태를 파악하는 데 필요한 쿠버네티스 리소스를 수집합니다. 해당 버전 이전에는 시크릿 데이터가 가려졌으나, 새로운 수집 방식에서는 이 기능이 유지되지 않았습니다. 그 결과, 로그 수집 범위 내에 있는 모든 비밀번호, 토큰 및 개인 키가 로그에 오류로 포함될 수 있었습니다. 기본적으로 이 범위는 조사 대상인 Couchbase Server 클러스터가 위치한 쿠버네티스 네임스페이스로 제한됩니다. 단, –system 플래그가 지정된 경우는 예외이며, 이 경우 플랫폼 내의 모든 시크릿이 노출되었을 수 있습니다. 로그는 고객 문제를 파악하고 해결하기 위해 사용되므로, 지정된 도구 버전을 사용하여 로그를 제공한 고객에게만 이 문제가 영향을 미칩니다. Couchbase는 제공된 모든 관련 로그에서 해당 정보가 삭제되도록 조치할 것입니다.

    상품

    카우치베이스 클라우드 네이티브 오퍼레이터

    영향

    높음 (7.2)

    영향을 받는 버전:

    2.2.0,
    2.2.1,
    2.2.2

    수정 버전:

    2.2.3

구축 시작

개발자 포털에서 NoSQL을 살펴보고, 리소스를 찾아보고, 튜토리얼을 시작하세요.

카펠라 무료 사용

클릭 몇 번으로 Couchbase를 직접 체험해 보세요. Capella DBaaS는 가장 쉽고 빠르게 시작할 수 있는 방법입니다.

연락하기

카우치베이스 제품에 대해 자세히 알고 싶으신가요? 저희가 도와드리겠습니다.