이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
core-io 1.7.11 버전(결과적으로 Java SDK 2.7.11 버전)까지 TLS/SSL 연결에 대한 호스트 이름 검증이 활성화되어 있지 않으며, 특정 환경에서는 보안 위험이 될 수 있습니다.
Java 6(JDK 1.6 - 이전 SDK 기준 버전)은 기본적으로 호스트 이름 검증을 지원하지 않았습니다. SDK의 기준 버전이 Java 7(Java 1.7)로 이동한 후에야 지원 추가가 가능해졌습니다. 이는 jvm-core 1.7.11(java-client 2.7.11에 해당)에서 이루어졌습니다. 관련 기능을 커스터마이징할 수 있는 수단이 노출되어 있지 않기 때문에, 이전 버전에서는 우회 방법으로 수동 추가하는 것이 불가능합니다. 기존 동작에 의존하는 애플리케이션에 문제가 발생하는 것을 방지하기 위해 호스트 이름 검증은 기본적으로 여전히 비활성화되어 있지만, SDK 설정(CouchbaseEnvironment 클래스)에서 활성화할 수 있습니다.
-
포트 8092에 X-XSS 보호 헤더가 누락되어 있습니다.
일부 기업에서는 REST API 엔드포인트의 REST 응답에 보안 관련 헤더를 포함하도록 요구합니다. X-Frame-Options 및 X-Content-Type-Options와 같은 헤더는 일반적으로 권장되지만, 일부 정보보호 전문가들은 주로 HTML 엔드포인트에 적용되는 X-Permitted-Cross-Domain-Policies 및 X-XSS-Protection도 함께 포함될 것을 요구합니다. 이제 이러한 헤더는 Couchbase Server Views REST API(포트 8092)의 응답에 포함됩니다.
-
Sync Gateway에서 _all_docs의 startkey 및 endkey를 통한 N1QL 인젝션 방지.
동기화 게이트웨이(Sync Gateway)의 공개 REST API에 접근할 수 있는 공격자는 “_all_docs” 엔드포인트의 “startkey” 및 “endkey” 매개변수를 통해 추가적인 N1QL 문을 실행하고 민감한 데이터를 추출하거나 임의의 N1QL 함수를 호출할 수 있었습니다. CPU 집약적인 연산이 포함된 중첩 쿼리를 발행함으로써 리소스 사용량 증가 및 서비스 거부 상태를 유발했을 수 있습니다. Couchbase 모바일 복제에는 _all_docs 엔드포인트가 필요하지 않으며, 이 문제를 완화하기 위해 이 REST 엔드포인트에 대한 외부 접근이 차단되었습니다. 인식 데니스 베르너/하이솔루션즈 AG
-
Memcached “connections” 통계 블록 명령어가 마스킹되지 않은 사용자 이름을 출력합니다.
버그 보고의 일부로 Couchbase에 전송된 시스템 정보에는, 로그가 프라이버시를 위해 가려진(redacted) 경우에도 시스템에 현재 로그인한 모든 사용자의 사용자 이름이 포함되어 있었습니다. 이는 로그에서 사용자 이름이 올바르게 태그되고 로그가 가려질 때 해시 처리되도록 수정되었습니다.
-
이벤팅 디버그 엔드포인트는 인증을 필수로 요구해야 합니다.
이벤트 서비스는 내부 트래픽 전용으로 지정된 포트에서 자격 증명이 필요 없는 HTTP 엔드포인트를 통해 시스템 진단 프로파일을 노출했습니다. 이 문제가 해결되어 이제 접근하려면 유효한 자격 증명이 필요합니다.
-
/diag/eval 엔드포인트가 로컬호스트로 제한되어 있지 않습니다.
카우치베이스 서버(Couchbase Server)는 기본적으로 TCP/8091 및/또가 TCP/18091에서 사용 가능한 ‘/diag/eval’ 엔드포인트를 노출했습니다. 인증됨 ‘를 가진 사용자‘전체 관리자‘할당된 역할을 가진 사용자가 임의의 Erlang 코드를 API의 ‘diag/eval’ 엔드포인트로 전송할 수 있으며, 해당 코드는 이후 Couchbase를 시작하는 데 사용된 사용자의 권한으로 기본 운영 체제에서 실행됩니다. 인식 애플 보안 팀