카우치베이스 알림

이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.

업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원

기업 보안 경고

  • N1QL 공통 테이블 식(CTE)이 액세스 제어를 잘못 처리했습니다.

    Common Table Expression N1QL 쿼리가 RBAC 보안 제어를 올바르게 준수하지 않아, 필요한 권한이 없는 사용자에게 읽기 권한을 부여했습니다.

    상품

    카우치베이스 서버

    영향

    중간 (6.5)

    영향을 받는 버전:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    수정 버전:

    6.6.2

  • 관리자 권한을 가진 내부 사용자 @ns_server가 cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log 및 stats.log 파일에 자격 증명을 평문으로 유출합니다.

    이 문제의 영향을 받는 버전에서 클러스터 외부로 내보낸 로그는 수동으로 주의해서 마스킹(redact)하십시오. 클러스터를 업그레이드하면 향후 로그 항목에 @ns_server 비밀번호가 자동으로 나타나지 않습니다.

    상품

    카우치베이스 서버

    영향

    심각함 (9.6)

    영향을 받는 버전:

    6.6.0,
    6.5.1,
    6.5.0,
    6.0.4,
    5.5.0

    수정 버전:

    6.0.5,
    6.5.2,
    6.6.1

  • 노출된 얼랑 쿠키는 원격 코드 실행(RCE) 공격으로 이어질 수 있습니다.

    Erlang 노드 간의 통신은 공유 비밀(일명 “매직 쿠키”)을 교환하는 방식으로 이루어집니다. 매직 쿠키가 로그 내용에 포함되는 경우가 있습니다. 공격자는 이 쿠키를 사용하여 Erlang 노드에 연결하고 Erlang 노드가 실행 중인 시스템에서 OS 수준의 명령을 실행할 수 있습니다. 인식 EY 이스라엘 첨단 보안 센터의 보안 연구원 오피르 하맘

    상품

    카우치베이스 서버

    영향

    높음 (8.0)

    영향을 받는 버전:

    6.5.1

    수정 버전:

    6.6.0

  • Couchbase Server는 인증되지 않은 요청에 대해 WWW-Authenticate 응답을 반환합니다.

    서버 REST API는 인증되지 않은 요청에 대해 {{WWW-Authenticate}} 헤더로 응답하며, 이를 통해 사용자는 웹 브라우저의 사용자/비밀번호 대화상자를 통해 인증할 수 있습니다. 문제는 이러한 자격 증명이 브라우저에 캐시되므로, 관리자가 브라우저를 사용하여 REST API 요청의 결과를 확인한 적이 있는 경우 해커가 CSRF를 사용하여 클러스터를 공격할 수 있다는 점입니다. 이 동작은 couchbase-cli를 사용하여 비활성화할 수 있습니다(couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p). 기존 도구나 스크립트가 중단될 수 있으므로 기본적으로 비활성화되어 있지는 않습니다. 인식 애플 보안 팀

    상품

    카우치베이스 서버

    영향

    중간 (6.3)

    영향을 받는 버전:

    6.0.0

    수정 버전:

    6.5.1

  • 클러스터 관리 및 뷰 엔드포인트는 느린 연결을 더 적극적으로 종료하지 않기 때문에 “Slowloris” 서비스 거부 공격에 취약합니다.

    슬로로리스(Slowloris)는 공격자가 추가 헤더를 주기적으로 전송하고 절대 종료하지 않는 요청을 보냄으로써 대상 웹 엔드포인트를 다운시킬 수 있는 서비스 거부 공격의 일종이다. HTTP 헤더 수신에 대한 타임아웃을 줄이는 것은 이 공격을 완화하는 효과적인 방법이며, 이는 클러스터 관리 및 뷰 REST 엔드포인트에서 취한 접근 방식이다.

    상품

    쿠버네티스,
    카우치베이스 동기화 게이트웨이

    영향

    높음 (7.5)

    영향을 받는 버전:

    서버 6.5.0,
    서버 6.0.3,
    Sync Gateway < 2.7.0

    수정 버전:

    서버 6.5.1,
    서버 6.0.4

  • FTS UI를 앵귤러(Angular) 1.6.9로 업그레이드

    전문 검색(Full Text Search) 사용자 인터페이스는 알려진 심각한 보안 취약점이 존재하는 AngularJS 1.4.7을 사용하고 있습니다. 이러한 AngularJS 라이브러리는 이러한 취약점이 해결된 최신 버전의 Angular로 업데이트되었습니다.

    상품

    카우치베이스 서버

    영향

    높음 (7.4)

    영향을 받는 버전:

    6.0.2,
    5.5.5

    수정 버전:

    6.5.0

구축 시작

개발자 포털에서 NoSQL을 살펴보고, 리소스를 찾아보고, 튜토리얼을 시작하세요.

카펠라 무료 사용

클릭 몇 번으로 Couchbase를 직접 체험해 보세요. Capella DBaaS는 가장 쉽고 빠르게 시작할 수 있는 방법입니다.

연락하기

카우치베이스 제품에 대해 자세히 알고 싶으신가요? 저희가 도와드리겠습니다.