이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
아파치 파케(Apache Parquet) 1.12.3 업데이트
공격자는 Couchbase 애널리틱스 서비스에서 선택적으로 사용하는 Parquet 파일을 사용하여, 파일 페이지 헤더에 부적절한 값(예: 양수가 예상되는 곳에 음수 값)이 포함된 악성 파일을 통해 서비스 거부(DoS)를 유발할 수 있습니다. 이는 Apache Parquet 라이브러리를 최신 버전으로 업데이트하여 해결됩니다.
-
Couchbase 서버 UI에서 사용되는 클라이언트 측 자바스크립트 라이브러리인 js-beautify를 1.14.3 버전으로 업데이트
js-beautify에는 알려진 취약점이 있는 의존성인 Minimist가 있습니다. Minimist 1.2.5 이하 버전은 파일 index.js의 setKey() 함수(69-95줄)를 통해 프로토타입 오염(Prototype Pollution)에 취약합니다. 프로토타입 오염 공격은 입력 검증을 우회하고 예상치 못한 자바스크립트 실행을 유발할 수 있습니다.
-
Couchbase 서버 UI에서 사용되는 클라이언트 측 자바스크립트 라이브러리인 ramda를 버전 0.28로 업데이트하기
Ramda 0.27.0 및 이전 버전은 프로토타입 오염으로 알려진 취약점으로, 고유 속성(“{}proto{}”)을 포함하는 조작된 객체를 인수로 함수에 제공하여 공격자가 애플리케이션의 무결성이나 가용성을 침해할 수 있도록 합니다. 프로토타입 오염 유형의 공격은 입력 유효성 검사를 우회하고 예상치 못한 자바스크립트 실행을 유발할 수 있습니다.
-
로그에 암호화된 개인 키 암호가 유출될 수 있습니다.
Couchbase Server 7.1.0 이상에서는 암호화된 TLS 개인 키를 잠금 해제하기 위해 Couchbase Server에 암호(passphrase)를 제공할 수 있습니다. 이 암호는 데이터 서비스가 아닌 다른 Couchbase 서비스가 시작될 때 Base64로 인코딩된 문자열로 로그 파일에 유출되는 것으로 확인되었습니다. 이는 선택적 암호화된 TLS 키 기능이 사용되는 경우 인덱스 서비스, 쿼리 서비스, 분석 서비스, 백업 서비스 및 이벤트 서비스에 영향을 미칩니다. 공격자가 중간자 공격(man-in-the-middle attack)을 수행하거나 네트워크 통신을 해독하는 등의 공격을 수행하려면 개인 키뿐만 아니라 로그에도 접근해야 한다는 점에 유의하십시오. 이러한 파일에 대한 접근을 제한하기 위해 운영 체제 보호 기능을 사용하는 것은 효과적인 완화 전략이 될 수 있습니다.
-
jackson-databind 라이브러리를 버전 2.13.2.2로 업데이트
jackson-databind 2.13.0 미만 버전은 중첩된 객체의 깊이가 클 경우 Java StackOverflow 예외 및 서비스 거부(DoS)를 허용합니다. 이 라이브러리는 Couchbase Server Analytics Service에서 사용됩니다.
-
GoLang을 최소 1.17.9 또는 1.18.1 버전으로 업데이트
수많은 CVE(취약점)를 해결하기 위해 여러 Couchbase Server 서비스에서 사용되는 Go 프로그래밍 언어 및 관련 라이브러리를 버전 1.17.9+ 또는 1.18.1+로 업데이트했습니다.