이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
N1QL 공통 테이블 식(CTE)이 액세스 제어를 잘못 처리했습니다.
Common Table Expression N1QL 쿼리가 RBAC 보안 제어를 올바르게 준수하지 않아, 필요한 권한이 없는 사용자에게 읽기 권한을 부여했습니다.
-
관리자 권한을 가진 내부 사용자 @ns_server가 cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log 및 stats.log 파일에 자격 증명을 평문으로 유출합니다.
이 문제의 영향을 받는 버전에서 클러스터 외부로 내보낸 로그는 수동으로 주의해서 마스킹(redact)하십시오. 클러스터를 업그레이드하면 향후 로그 항목에 @ns_server 비밀번호가 자동으로 나타나지 않습니다.
-
노출된 얼랑 쿠키는 원격 코드 실행(RCE) 공격으로 이어질 수 있습니다.
Erlang 노드 간의 통신은 공유 비밀(일명 “매직 쿠키”)을 교환하는 방식으로 이루어집니다. 매직 쿠키가 로그 내용에 포함되는 경우가 있습니다. 공격자는 이 쿠키를 사용하여 Erlang 노드에 연결하고 Erlang 노드가 실행 중인 시스템에서 OS 수준의 명령을 실행할 수 있습니다. 인식 EY 이스라엘 첨단 보안 센터의 보안 연구원 오피르 하맘
-
Couchbase Server는 인증되지 않은 요청에 대해 WWW-Authenticate 응답을 반환합니다.
서버 REST API는 인증되지 않은 요청에 대해 {{WWW-Authenticate}} 헤더로 응답하며, 이를 통해 사용자는 웹 브라우저의 사용자/비밀번호 대화상자를 통해 인증할 수 있습니다. 문제는 이러한 자격 증명이 브라우저에 캐시되므로, 관리자가 브라우저를 사용하여 REST API 요청의 결과를 확인한 적이 있는 경우 해커가 CSRF를 사용하여 클러스터를 공격할 수 있다는 점입니다. 이 동작은 couchbase-cli를 사용하여 비활성화할 수 있습니다(couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p). 기존 도구나 스크립트가 중단될 수 있으므로 기본적으로 비활성화되어 있지는 않습니다. 인식 애플 보안 팀
-
클러스터 관리 및 뷰 엔드포인트는 느린 연결을 더 적극적으로 종료하지 않기 때문에 “Slowloris” 서비스 거부 공격에 취약합니다.
슬로로리스(Slowloris)는 공격자가 추가 헤더를 주기적으로 전송하고 절대 종료하지 않는 요청을 보냄으로써 대상 웹 엔드포인트를 다운시킬 수 있는 서비스 거부 공격의 일종이다. HTTP 헤더 수신에 대한 타임아웃을 줄이는 것은 이 공격을 완화하는 효과적인 방법이며, 이는 클러스터 관리 및 뷰 REST 엔드포인트에서 취한 접근 방식이다.
-
FTS UI를 앵귤러(Angular) 1.6.9로 업그레이드
전문 검색(Full Text Search) 사용자 인터페이스는 알려진 심각한 보안 취약점이 존재하는 AngularJS 1.4.7을 사용하고 있습니다. 이러한 AngularJS 라이브러리는 이러한 취약점이 해결된 최신 버전의 Angular로 업데이트되었습니다.