이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
V8 자바스크립트 엔진의 10.7.x 버전으로의 업데이트
Couchbase Server 이벤트링 서비스, 뷰 엔진, XDCR 및 N1QL UDF에서 사용되는 v8 자바스크립트 엔진이 99.0.4844.84 이전 버전의 타입 혼동(type confusion) 문제로 인해 업데이트되었습니다. 이 취약점은 원격 공격자가 조작된 요청을 통해 힙 손상을 악용할 수 있는 잠재적 가능성이 있었습니다.
-
REST API에 대한 조작된 HTTP 요청은 백업 서비스의 OOM을 유발할 수 있습니다.
매우 크거나 (또는 제한이 없는) HTTP 요청 본문은 백업 서비스가 OOM(메모리 부족) 오류를 일으키게 할 수 있습니다.
-
취약점을 해결하기 위해 애널리틱스 서비스에서 사용되는 Jackson Databind를 2.13.4.2 이상 버전으로 업데이트
깊게 중첩된 배열의 사용을 방지하는 검사 부재로 인해 Couchbase 분석 서비스의 리소스 고갈이 발생할 수 있습니다.
-
카우치베이스 클러스터 매니저는 클러스터 노드 재시작 중 접근 제어 기능이 부족합니다.
Couchbase 서버 노드가 시작되는 동안 보안 쿠키가 “nocookie”로 설정되는 짧은 시간 동안은 Erlang 배포 프로토콜에 대한 접근 제어가 결여됩니다. 이 기간 동안 공격자가 이 프로토콜에 연결하면, 연결이 끊어질 때까지 언제든지 클러스터 노드에서 원격으로 임의의 코드를 실행할 수 있습니다. 실행된 코드는 Couchbase 서버와 동일한 권한으로 실행됩니다.
-
노드 조인 중 충돌이 발생하면 자격 증명이 로그로 유출될 수 있습니다.
노드 조인 실패 시, REST 요청을 수행한 사용자의 마스킹되지 않은 자격 증명이 로그 파일로 유출될 수 있습니다.
-
Erlang 버전을 24.3.4.4로 업그레이드
카우치베이스 서버에서 tls/ssl 기능을 사용할 때, 특정 상황에서 클라이언트 인증을 우회하는 것이 가능합니다. 구체적으로, ssl/tls/dtls 서버를 사용하는 모든 응용 프로그램과 클라이언트 인증 옵션 “{verify, verify_peer}”가 이 취약점의 영향을 받습니다. 수정 사항은 erlang/OTP 런타임의 패치 23.3.4.15, 24.3.4.2, 25.0.2가 포함된 지원 버전에서 배포되었습니다. 인증서 기반 인증을 사용하는 클러스터만 영향을 받습니다.