카우치베이스 알림

이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.

업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원

기업 보안 경고

  • 유효하지 않은 REST 요청이 수신될 때 인증 정보가 유출됩니다.

    Couchbase Server REST 엔드포인트가 알 수 없는 요청을 받으면, 해당 요청은 debug.log와 info.log에 오류로 기록됩니다. 이 로그에는 마스킹되지 않은 Base64 인코딩 인증 정보가 포함됩니다. 오류 메시지는 UI의 로그 탭에도 표시됩니다.

    상품

    카우치베이스 서버

    영향

    높음 (8.8)

    영향을 받는 버전:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    수정 버전:

    6.6.2

  • Couchbase CLI에서 사용하는 urllib3 라이브러리를 1.26.3 버전으로 업데이트

    Couchbase CLI에서 사용하는 Python requests 라이브러리가 사용하는 Python urllib3 라이브러리는 1.24.2 미만 버전에서 보안 취약점을 가지고 있습니다. 이 라이브러리는 원하는 CA 인증서 집합이 OS의 CA 인증서 저장소와 다른 특정 사례를 잘못 처리하여, 검증 실패가 올바른 결과인 상황에서도 SSL 연결이 성공하는 결과를 낳습니다.

    상품

    카우치베이스 서버

    영향

    높음 (7.5)

    영향을 받는 버전:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    수정 버전:

    6.6.2

  • 애널리틱스 서비스에서 사용하는 Apache HttpClient 라이브러리를 버전 4.5.13으로 업데이트하세요.

    Couchbase Server Analytics Service에서 사용하는 Apache HttpClient 4.5.13 미만 및 5.0.3 미만 버전에서는 라이브러리에 java.net.URI 객체로 전달된 요청 URI의 잘못된 권한(authority) 구성요소를 오인하여 요청 실행을 위해 잘못된 대상 호스트를 선택할 수 있습니다.

    상품

    카우치베이스 서버

    영향

    보통 (5.3)

    영향을 받는 버전:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x

    수정 버전:

    6.6.2

  • 검색 서비스에서 사용하는 buger/jsonparser 라이브러리를 1.1.1 버전으로 업데이트

    buger/jsonparser(Go용 JSON 파서) 라이브러리의 보안 취약점으로 인해 공격자가 카우치베이스 서버 검색 서비스(Couchbase Server Search Service)에서 서비스 거부(DoS)를 유발할 수 있습니다.

    상품

    카우치베이스 서버

    영향

    높음 (7.5)

    영향을 받는 버전:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    수정 버전:

    6.6.2

  • 감사 로그 및 debug.log에 세션 ID가 포함된 감사 대상 작업의 검열되지 않은 세션 쿠키가 포함되었습니다.

    Couchbase Server는 세션 ID가 포함된 감사 이벤트가 감사 로그(audit log) 및 debug.log에 기록될 때 사용자의 임시 세션 쿠키를 로깅하고 있었습니다. 로그 데이터에 접근할 수 있는 공격자는 이를 사용하여 인증된 사용자로 위장할 수 있습니다.

    상품

    카우치베이스 서버

    영향

    치명타 (9.8)

    영향을 받는 버전:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    수정 버전:

    6.6.2

  • 뷰 엔진 감사 조건이 로그에 인증 정보를 유출함

    View Engine에 대한 감사(Auditing)가 활성화되어 있고 노드 간(Node to Node) 암호화가 활성화된 경우에 발생하는 드문 문제입니다. Couchbase 서버가 TLS를 통한 수신 내부 명령(뷰-머지 요청)의 원격 호스트 이름과 포트를 확인할 수 없는 경우, 관리자 권한을 가진 내부 사용자(@ns_server)의 마스킹되지 않은 Base64 인코딩 인증 정보가 포함된 오류가 로그에 기록됩니다. 임시 해결 방법으로는 업그레이드를 수행할 수 있을 때까지 View Engine 감사 또는 노드 간 암호화를 비활성화하는 것입니다.

    상품

    카우치베이스 서버

    영향

    높음 (7.1)

    영향을 받는 버전:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    수정 버전:

    6.6.2

구축 시작

개발자 포털에서 NoSQL을 살펴보고, 리소스를 찾아보고, 튜토리얼을 시작하세요.

카펠라 무료 사용

클릭 몇 번으로 Couchbase를 직접 체험해 보세요. Capella DBaaS는 가장 쉽고 빠르게 시작할 수 있는 방법입니다.

연락하기

카우치베이스 제품에 대해 자세히 알고 싶으신가요? 저희가 도와드리겠습니다.