카우치베이스 알림

이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.

업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원

기업 보안 경고

  • V8 자바스크립트 엔진의 10.7.x 버전으로의 업데이트

    Couchbase Server 이벤트링 서비스, 뷰 엔진, XDCR 및 N1QL UDF에서 사용되는 v8 자바스크립트 엔진이 99.0.4844.84 이전 버전의 타입 혼동(type confusion) 문제로 인해 업데이트되었습니다. 이 취약점은 원격 공격자가 조작된 요청을 통해 힙 손상을 악용할 수 있는 잠재적 가능성이 있었습니다.

    상품

    카우치베이스 서버

    영향

    높음 (8.8)

    영향을 받는 버전:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    수정 버전:

    7.1.2,
    7.0.5

  • REST API에 대한 조작된 HTTP 요청은 백업 서비스의 OOM을 유발할 수 있습니다.

    매우 크거나 (또는 제한이 없는) HTTP 요청 본문은 백업 서비스가 OOM(메모리 부족) 오류를 일으키게 할 수 있습니다.

    상품

    카우치베이스 서버

    영향

    중간 (4.9)

    영향을 받는 버전:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0

    수정 버전:

    7.1.2,
    7.0.5

  • 취약점을 해결하기 위해 애널리틱스 서비스에서 사용되는 Jackson Databind를 2.13.4.2 이상 버전으로 업데이트

    깊게 중첩된 배열의 사용을 방지하는 검사 부재로 인해 Couchbase 분석 서비스의 리소스 고갈이 발생할 수 있습니다.

    상품

    카우치베이스 서버

    영향

    높음 (7.5)

    영향을 받는 버전:

    7.1.2 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    수정 버전:

    7.1.3,
    7.0.5,
    6.6.6

  • 카우치베이스 클러스터 매니저는 클러스터 노드 재시작 중 접근 제어 기능이 부족합니다.

    Couchbase 서버 노드가 시작되는 동안 보안 쿠키가 “nocookie”로 설정되는 짧은 시간 동안은 Erlang 배포 프로토콜에 대한 접근 제어가 결여됩니다. 이 기간 동안 공격자가 이 프로토콜에 연결하면, 연결이 끊어질 때까지 언제든지 클러스터 노드에서 원격으로 임의의 코드를 실행할 수 있습니다. 실행된 코드는 Couchbase 서버와 동일한 권한으로 실행됩니다.

    상품

    카우치베이스 서버

    영향

    치명타 (9.8)

    영향을 받는 버전:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x

    수정 버전:

    7.1.2,
    7.0.5,
    6.6.6

  • 노드 조인 중 충돌이 발생하면 자격 증명이 로그로 유출될 수 있습니다.

    노드 조인 실패 시, REST 요청을 수행한 사용자의 마스킹되지 않은 자격 증명이 로그 파일로 유출될 수 있습니다.

    상품

    카우치베이스 서버

    영향

    중간 (6.3)

    영향을 받는 버전:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x,
    2.x

    수정 버전:

    7.1.2,
    7.0.5,
    6.6.6

  • Erlang 버전을 24.3.4.4로 업그레이드

    카우치베이스 서버에서 tls/ssl 기능을 사용할 때, 특정 상황에서 클라이언트 인증을 우회하는 것이 가능합니다. 구체적으로, ssl/tls/dtls 서버를 사용하는 모든 응용 프로그램과 클라이언트 인증 옵션 “{verify, verify_peer}”가 이 취약점의 영향을 받습니다. 수정 사항은 erlang/OTP 런타임의 패치 23.3.4.15, 24.3.4.2, 25.0.2가 포함된 지원 버전에서 배포되었습니다. 인증서 기반 인증을 사용하는 클러스터만 영향을 받습니다.

    상품

    카우치베이스 서버

    영향

    치명타 (9.8)

    영향을 받는 버전:

    7.1.1,
    7.1.0

    수정 버전:

    7.1.2

구축 시작

개발자 포털에서 NoSQL을 살펴보고, 리소스를 찾아보고, 튜토리얼을 시작하세요.

카펠라 무료 사용

클릭 몇 번으로 Couchbase를 직접 체험해 보세요. Capella DBaaS는 가장 쉽고 빠르게 시작할 수 있는 방법입니다.

연락하기

카우치베이스 제품에 대해 자세히 알고 싶으신가요? 저희가 도와드리겠습니다.