이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
원격 링크 암호화가 HALF로 구성된 경우 자격 증명은 SCRAM-SHA를 사용하여 KV와 협상됩니다.
SDK는 기본적으로 SCRAM-SHA로 협상하며, 이를 통해 MITM(중간자 공격)이 PLAIN 자격 증명으로 협상할 수 있게 됩니다.
-
OpenSSL 3.1.4로 업그레이드
X9.42 DH 키를 생성하기 위해 DH_generate_key() 함수를 사용하는 애플리케이션과 X9.42 DH 키 또는 X9.42 DH 매개변수를 확인하기 위해 DH_check_pub_key(), DH_check_pub_key_ex() 또는 EVP_PKEY_public_check()를 사용하는 애플리케이션은 긴 지연 현상을 겪을 수 있습니다. 확인 중인 키나 매개변수가 신뢰할 수 없는 출처에서 가져온 경우 이는 서비스 거부(DoS)로 이어질 수 있습니다.
-
cURL을 8.4.0 버전으로 업그레이드
curl의 결함은 SOCKS5 프록시 핸드셰이크에서 힙 기반 버퍼 오버플로우를 발생시킵니다.
-
XDCR 로그 파일에서 TLS 개인 키가 유출됨
교차 데이터센터 복제(XDCR)에 사용된 프라이빗 키가 goxdcr.log에 유출되었습니다.
-
클러스터 관리 자격 증명을 위한 내부 Full Admin 사용자가 로그 파일에 유출되었습니다.
로깅 이벤트로 인해 내부 @ns_server 관리자 자격 증명이 인코딩된 형태로 diag.log에 유출되었습니다.
-
/diag/eval에 대한 이벤트 SQL++ cURL 호출이 충분히 제한되지 않았습니다.
이벤트ing 서비스를 통해 SQL++(N1QL)을 통해 로컬 호스트의 /diag/eval 엔드포인트로 cURL을 호출하는 것이 완전히 차단되지 않았습니다.