카우치베이스 알림

이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.

업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원

기업 보안 경고

  • 아파치 로그포제(Apache Log4J)를 2.15.0으로 업데이트

    Couchbase 분석 서비스에서 사용되는 Apache Log4J 유틸리티의 심각한 취약점으로 인해, 잠재적인 원격 코드 실행(RCE) 및 민감한 데이터 유출을 방지하기 위한 업데이트가 필요합니다.

    상품

    카우치베이스 서버

    영향

    위급 (10)

    영향을 받는 버전:

    7.0.2 – 7.0.0,
    6.6.3 – 6.6.0,
    6.5.x,
    6.0.x

    수정 버전:

    7.0.3,
    6.6.4

  • 파이썬 cryptography 패키지가 3.3.2 버전으로 업데이트되었습니다.

    Python용 cryptography 패키지의 3.3.2 버전 미만(Couchbase 서버 명령줄 도구에서 사용되는 것과 같은)에서는 수 GB 규모의 값을 대칭 암호화하기 위해 update 호출을 특정 순서로 실행할 경우, 해당 도구에서 정수 오버플로 및 버퍼 오버플로가 발생할 수 있습니다.

    상품

    카우치베이스 서버

    영향

    위험 (9.1)

    영향을 받는 버전:

    7.0.1,
    7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.5.x

    수정 버전:

    6.6.3,
    7.0.2

  • Python urllib3를 1.26.5 이상으로 업데이트

    Couchbase Server 명령 라인 도구에서 사용하는 1.26.5 미만의 urllib3에서 취약점이 발견되었습니다. 이 도구들에 권한 부여(authority) 컴포넌트에 많은 @ 문자가 포함된 URL이 제공되면, 권한 부여 정규 표현식이 치명적인 백트래킹(catastrophic backtracking)을 일으켜, URL이 매개변수로 전달되거나 HTTP 리디렉션을 통해 해당 URL로 리디렉션될 때 명령 라인 도구의 서비스 거부(DoS)를 유발합니다.

    상품

    카우치베이스 서버

    영향

    높음 (7.5)

    영향을 받는 버전:

    7.0.1,
    7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x

    수정 버전:

    6.6.3,
    7.0.2

  • 역추적(백트레이스)의 충돌 오류 로그에 노출된 자격 증명

    cbcollect_info 로그 수집의 일환으로, Couchbase Server는 Erlang VM에서 실행 중인 모든 프로세스의 프로세스 정보를 수집합니다. 이 문제는 클러스터 매니저가 플러그인 가능한 UI(쿼리 워크벤치 등)로부터의 HTTP 요청을 특정 서비스로 전달할 때 발생합니다. 백트레이스에서, HTTP 요청에 포함된 Basic Auth 헤더에는 UI 요청을 처리하는 노드의 “@” 사용자 자격 증명이 포함되어 있습니다. 이 문제가 발생하려면, 플러그인 가능한 UI 요청이 클러스터 매니저에 의해 처리되고 있는 정확한 순간에 프로세스 정보 수집이 트리거되어야 합니다.

    상품

    카우치베이스 서버

    영향

    높음 (8.8)

    영향을 받는 버전:

    7.0.1 – 7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.5.x

    수정 버전:

    6.6.3,
    7.0.2

  • 로그에서 XDCR remoteCluster 자격 증명이 삭제되지 않음

    원격 클러스터 XDCR 자격 증명이 디버그 로그에 유출될 수 있습니다. 설정 키 툼스톤 퍼징(tombstone purging)은 Couchbase Server 7.0.0에 추가되었습니다. 이 문제는 로깅 중인 설정 키에 툼스톤 퍼거 타임스탬프가 첨부되어 있을 때 발생합니다.

    상품

    카우치베이스 서버

    영향

    높음 (7.6)

    영향을 받는 버전:

    7.0.1,
    7.0.0

    수정 버전:

    7.0.2

  • Sync Gateway가 Couchbase Server 버킷 자격 증명을 안전하지 않게 저장합니다.

    Sync Gateway가 Couchbase Server에서 데이터를 읽고 쓰는 데 사용하는 버킷 자격 증명이, 버킷에 기록된 동기화 문서의 메타데이터 내에 보안이 취약한 방식으로 저장되고 있었습니다. 읽기 권한을 가진 사용자는 이러한 자격 증명을 사용하여 쓰기 권한을 획득할 수 있었습니다. 이 문제는 Sync Gateway가 x.509 클라이언트 인증서로 인증되는 클러스터에는 영향을 미치지 않습니다. 또한 이 문제는 Sync Gateway에서 공유 버킷 액세스가 활성화되지 않은 클러스터에도 영향을 미치지 않습니다.

    상품

    카우치베이스 동기화 게이트웨이

    영향

    중간 (6.5)

    영향을 받는 버전:

    2.8.2 – 2.8.0,
    2.8.1,
    2.7.x

    수정 버전:

    2.8.3

구축 시작

개발자 포털에서 NoSQL을 살펴보고, 리소스를 찾아보고, 튜토리얼을 시작하세요.

카펠라 무료 사용

클릭 몇 번으로 Couchbase를 직접 체험해 보세요. Capella DBaaS는 가장 쉽고 빠르게 시작할 수 있는 방법입니다.

연락하기

카우치베이스 제품에 대해 자세히 알고 싶으신가요? 저희가 도와드리겠습니다.