이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
유효하지 않은 REST 요청이 수신될 때 인증 정보가 유출됩니다.
Couchbase Server REST 엔드포인트가 알 수 없는 요청을 받으면, 해당 요청은 debug.log와 info.log에 오류로 기록됩니다. 이 로그에는 마스킹되지 않은 Base64 인코딩 인증 정보가 포함됩니다. 오류 메시지는 UI의 로그 탭에도 표시됩니다.
-
Couchbase CLI에서 사용하는 urllib3 라이브러리를 1.26.3 버전으로 업데이트
Couchbase CLI에서 사용하는 Python requests 라이브러리가 사용하는 Python urllib3 라이브러리는 1.24.2 미만 버전에서 보안 취약점을 가지고 있습니다. 이 라이브러리는 원하는 CA 인증서 집합이 OS의 CA 인증서 저장소와 다른 특정 사례를 잘못 처리하여, 검증 실패가 올바른 결과인 상황에서도 SSL 연결이 성공하는 결과를 낳습니다.
-
애널리틱스 서비스에서 사용하는 Apache HttpClient 라이브러리를 버전 4.5.13으로 업데이트하세요.
Couchbase Server Analytics Service에서 사용하는 Apache HttpClient 4.5.13 미만 및 5.0.3 미만 버전에서는 라이브러리에 java.net.URI 객체로 전달된 요청 URI의 잘못된 권한(authority) 구성요소를 오인하여 요청 실행을 위해 잘못된 대상 호스트를 선택할 수 있습니다.
-
검색 서비스에서 사용하는 buger/jsonparser 라이브러리를 1.1.1 버전으로 업데이트
buger/jsonparser(Go용 JSON 파서) 라이브러리의 보안 취약점으로 인해 공격자가 카우치베이스 서버 검색 서비스(Couchbase Server Search Service)에서 서비스 거부(DoS)를 유발할 수 있습니다.
-
감사 로그 및 debug.log에 세션 ID가 포함된 감사 대상 작업의 검열되지 않은 세션 쿠키가 포함되었습니다.
Couchbase Server는 세션 ID가 포함된 감사 이벤트가 감사 로그(audit log) 및 debug.log에 기록될 때 사용자의 임시 세션 쿠키를 로깅하고 있었습니다. 로그 데이터에 접근할 수 있는 공격자는 이를 사용하여 인증된 사용자로 위장할 수 있습니다.
-
뷰 엔진 감사 조건이 로그에 인증 정보를 유출함
View Engine에 대한 감사(Auditing)가 활성화되어 있고 노드 간(Node to Node) 암호화가 활성화된 경우에 발생하는 드문 문제입니다. Couchbase 서버가 TLS를 통한 수신 내부 명령(뷰-머지 요청)의 원격 호스트 이름과 포트를 확인할 수 없는 경우, 관리자 권한을 가진 내부 사용자(@ns_server)의 마스킹되지 않은 Base64 인코딩 인증 정보가 포함된 오류가 로그에 기록됩니다. 임시 해결 방법으로는 업그레이드를 수행할 수 있을 때까지 View Engine 감사 또는 노드 간 암호화를 비활성화하는 것입니다.