이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
공격자가 보낸 특수 제작된 네트워크 패킷으로 인해 멤캐시디(memcached)가 다운될 수 있습니다.
이로 인해 데이터 서비스가 사용 불가능해질 수 있습니다. 애플리케이션에서 Couchbase Server 클러스터로의 네트워크 트래픽만 허용하도록 방화벽을 사용하는 것이 좋습니다.
-
공격자가 보낸 특수 제작된 네트워크 패킷으로 인해 멤캐시디(memcached)가 다운될 수 있습니다.
이로 인해 데이터 서비스가 사용 불가능해질 수 있습니다. 애플리케이션에서 Couchbase Server 클러스터로의 네트워크 트래픽만 허용하도록 방화벽을 사용하는 것이 좋습니다.
-
AngularJS를 1.8.0 버전으로 업데이트
Couchbase UI에서 사용하는 Angular의 문제점으로, merge() 함수를 수정하여 서비스 거부(DoS)를 유발할 수 있는 취약점입니다.
-
OpenSSL을 버전 1.1.1k로 업데이트
OpenSSL에서 여러 보안 문제가 해결되었으며, 그중 하나는 클라이언트가 악의적으로 조작된 재협상 ClientHello 메시지를 보낼 경우 TLS 서버가 다운될 수 있는 취약점입니다.
-
RFC4513에 따라 외부에서 관리되는 사용자가 빈 비밀번호를 사용하는 것이 차단되지 않습니다.
외부 인증에 사용되는 LDAP 또는 Active Directory 서버가 보안되지 않은 인증되지 않은 바인딩을 허용하도록 구성된 경우, Couchbase 서버 클러스터 매니저는 외부 사용자가 빈 비밀번호로 인증되는 것을 허용합니다. LDAP 서버는 이러한 현상이 발생하는 것을 방지하기 위해 resultCode를 “unwillingToPerform”으로 하여 인증되지 않은 바인딩 요청에 실패하도록 구성할 수 있습니다.
-
색인 서비스가 로깅에 내부 관리자 자격 증명을 유출하고 있습니다.
내부 관리자 권한을 가진 내부 사용자(@cbq-engine-cbauth 및 @index-cbauth)의 Base64로 인코딩된 인증 정보가 마스킹되지 않은 채 내부 REST 호출(/listCreateTokens, /listRebalanceTokens, /listMetadataTokens)과 함께 indexer.log에 기록되고 있습니다.