이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
SQL++ N1QL cURL 호스트 제한 구현 문제
쿼리 서비스의 SQL++(N1QL) cURL 화이트리스트 보호 기능은 제한된 호스트에 대한 접근을 방지하기에 충분하지 않았습니다.
-
/diag/eval에 대한 SQL++ cURL 호출이 충분히 제한되지 않았습니다.
쿼리 서비스를 사용하여 localhost의 /diag/eval 엔드포인트로 SQL++(N1QL)을 통해 cURL을 호출하는 것이 완전히 차단되지 않았습니다.
-
otpCookie가 Cluster Manager의 API 엔드포인트인 serverGroups 및 engageCluster2에서 Full Admin 역할을 가진 사용자에게 노출되었습니다.
클러스터의 otpCookie가 API 엔드포인트 serverGroups의 Full Admin 역할 사용자들과 API 엔드포인트 engageCluster2의 Cluster Admin 및 Full Admin 사용자들에게 유출되었습니다. 이는 권한 상승에 악용될 수 있습니다.
-
분석 서비스에 인증되지 않은 RMI 서비스 포트 노출됨
네트워크 포트 9119번과 9121번은 분석 서비스(Analytics Service)에서 호스팅하는 인증되지 않은 RMI 서비스 포트로, 권한 상승을 초래할 수 있습니다.
-
데이터 리더가 리더 스레드에 서비스 거부(DoS) 공격을 유발할 수 있습니다.
Data Reader 역할을 가진 사용자가 많은 수의 키를 요청함으로써 Data Service 리더 스레드를 상당한 시간 동안 잠그고, 여러 연결에서 동일한 명령을 실행하여 잠재적으로 모든 리더 스레드를 잠글 수 있습니다.
-
데이터 리더 역할을 가진 사용자가 데이터 서비스를 OOM 킬할 수 있습니다.
데이터 판독기 권한이 있는 사용자가 다수의 문서를 요청하는 GetKeys를 전송하여 메모리 부족(OOM) 오류를 유발함으로써 데이터 서비스를 중단시킬 수 있습니다.