이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
아파치 로그포제(Apache Log4J)를 2.15.0으로 업데이트
Couchbase 분석 서비스에서 사용되는 Apache Log4J 유틸리티의 심각한 취약점으로 인해, 잠재적인 원격 코드 실행(RCE) 및 민감한 데이터 유출을 방지하기 위한 업데이트가 필요합니다.
-
파이썬 cryptography 패키지가 3.3.2 버전으로 업데이트되었습니다.
Python용 cryptography 패키지의 3.3.2 버전 미만(Couchbase 서버 명령줄 도구에서 사용되는 것과 같은)에서는 수 GB 규모의 값을 대칭 암호화하기 위해 update 호출을 특정 순서로 실행할 경우, 해당 도구에서 정수 오버플로 및 버퍼 오버플로가 발생할 수 있습니다.
-
Python urllib3를 1.26.5 이상으로 업데이트
Couchbase Server 명령 라인 도구에서 사용하는 1.26.5 미만의 urllib3에서 취약점이 발견되었습니다. 이 도구들에 권한 부여(authority) 컴포넌트에 많은 @ 문자가 포함된 URL이 제공되면, 권한 부여 정규 표현식이 치명적인 백트래킹(catastrophic backtracking)을 일으켜, URL이 매개변수로 전달되거나 HTTP 리디렉션을 통해 해당 URL로 리디렉션될 때 명령 라인 도구의 서비스 거부(DoS)를 유발합니다.
-
역추적(백트레이스)의 충돌 오류 로그에 노출된 자격 증명
cbcollect_info 로그 수집의 일환으로, Couchbase Server는 Erlang VM에서 실행 중인 모든 프로세스의 프로세스 정보를 수집합니다. 이 문제는 클러스터 매니저가 플러그인 가능한 UI(쿼리 워크벤치 등)로부터의 HTTP 요청을 특정 서비스로 전달할 때 발생합니다. 백트레이스에서, HTTP 요청에 포함된 Basic Auth 헤더에는 UI 요청을 처리하는 노드의 “@” 사용자 자격 증명이 포함되어 있습니다. 이 문제가 발생하려면, 플러그인 가능한 UI 요청이 클러스터 매니저에 의해 처리되고 있는 정확한 순간에 프로세스 정보 수집이 트리거되어야 합니다.
-
로그에서 XDCR remoteCluster 자격 증명이 삭제되지 않음
원격 클러스터 XDCR 자격 증명이 디버그 로그에 유출될 수 있습니다. 설정 키 툼스톤 퍼징(tombstone purging)은 Couchbase Server 7.0.0에 추가되었습니다. 이 문제는 로깅 중인 설정 키에 툼스톤 퍼거 타임스탬프가 첨부되어 있을 때 발생합니다.
-
Sync Gateway가 Couchbase Server 버킷 자격 증명을 안전하지 않게 저장합니다.
Sync Gateway가 Couchbase Server에서 데이터를 읽고 쓰는 데 사용하는 버킷 자격 증명이, 버킷에 기록된 동기화 문서의 메타데이터 내에 보안이 취약한 방식으로 저장되고 있었습니다. 읽기 권한을 가진 사용자는 이러한 자격 증명을 사용하여 쓰기 권한을 획득할 수 있었습니다. 이 문제는 Sync Gateway가 x.509 클라이언트 인증서로 인증되는 클러스터에는 영향을 미치지 않습니다. 또한 이 문제는 Sync Gateway에서 공유 버킷 액세스가 활성화되지 않은 클러스터에도 영향을 미치지 않습니다.