이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원
기업 보안 경고
-
특정 크래시 발생 시 로그 파일에 개인키가 유출됩니다.
특정 드문 충돌로 인해 생성된 인증서의 개인 키가 로그 파일로 유출될 수 있습니다.
-
Sync Gateway에서 Couchbase Server로 X.509 클라이언트 인증서 인증을 사용할 때 관리자 자격 증명이 확인되지 않음
싱크 게이트웨이(Sync Gateway)가 X.509 클라이언트 인증서를 사용하여 카우치베이스 서버(Couchbase Server)와 인증하도록 설정된 경우, 관리자 REST API에 제공된 관리자 자격 증명이 무시되어 인증되지 않은 사용자에 대한 권한 상승이 발생합니다. 퍼블릭 REST API는 이 이슈의 영향을 받지 않습니다. 임시 우회 방법: 부트스트랩 구성 내에서 X.509 인증서 기반 인증을 사용자 이름 및 비밀번호 인증으로 교체하십시오.
-
임의의 HTTP 요청으로 인해 메트릭이 유출됩니다
인증되지 않은 사용자가 클러스터 매니저에 REST API 호출을 할 수 있습니다. 클러스터 매니저가 이전에 보지 못한 각 HTTP 요청은 새로운 메트릭의 생성으로 이어집니다. 각 새로운 메트릭은 약간의 메모리와 디스크 공간을 차지하며, 이는 메모리 누수와 디스크 공간 누수를 유발할 수 있습니다. 충분한 리소스가 사용되면 Couchbase Server 노드가 실패(다운)될 수 있습니다.
-
인덱스 서비스는 TCP/TLS 서버에 대해 인증을 강제하지 않습니다
인덱스 서비스는 Queryport, Dataport, Adminport라는 여러 네트워크 프로세스를 실행합니다. 이들은 다른 카우치베이스 서비스들과 통신하는 데 사용됩니다. 이 프로세스들은 노드 간 통신에는 참여하지만, SDK 애플리케이션과는 직접 통신하지 않습니다. 카우치베이스 서버의 영향 받는 버전에서는, 이러한 네트워크 프로세스가 인증을 강제하지 않으므로 인증되지 않은 사용자가 보낸 요청을 처리하게 됩니다. Queryport 서버는 인증되지 않은 사용자에게 인덱스 스캔 결과로 응답할 수 있습니다. Dataport 서버는 인증되지 않은 사용자가 인덱싱된 데이터를 수정할 수 있도록 허용할 수 있습니다. Adminport 서버는 인증되지 않은 사용자가 DDL 작업(인덱스 생성 및 삭제 등)을 수행하도록 허용할 수 있습니다. 가능한 임시 우회책: 이러한 포트는 카우치베이스 서버의 내부 통신에만 사용되므로, 카우치베이스 서버가 아닌 노드 및 프로세스와의 모든 연결/통신은 네트워크 계층에서 비활성화할 수 있습니다.
-
CVE-2018-15728에 대한 이전의 완화 조치는 네트워크에서 진단 엔드포인트에 여전히 접근할 수 있다는 사실이 발견됨에 따라 불충분한 것으로 밝혀졌습니다.
diag/eval과 같은 진단 엔드포인트는 제한되어 있으며 루프백 네트워크에서만 실행할 수 있습니다. 그러나 CVE-2018-15728을 해결하기 위해 마련된 검증 로직은 “X-Forwarded-For” 헤더에 루프백 주소가 포함되어 있는지 올바르게 확인하지 않습니다. 이 헤더를 조작하여 루프백 제한을 우회할 수 있습니다. 이 취약점은 RFC6890에 따라 사설 네트워크 및 공유 주소 공간에서 발생하는 요청으로 제한됩니다. 사용된 “X-Forwarded-For” 헤더와 관계없이, 이러한 엔드포인트에 성공적으로 요청을 보내려면 사용자는 전체 관리자 권한이 필요합니다. 이 문제에 대한 해결책은 “X-Forwarded-For” 헤더가 필요하지 않은 환경에서 해당 헤더를 포함하는 Couchbase Server 노드에 대한 요청을 방화벽으로 차단하는 것입니다. 인식 무카히트 카라다그 / 프로다프트
-
카우치베이스 서버의 클러스터 매니저 컴포넌트가 비정상 종료되는 동안 프라이빗 키가 로그에 기록될 수 있습니다.
클러스터 노드를 추가하는 동안 Cluster Manager(ns_server)가 충돌하면 로그 파일로 개인 키가 유출될 수 있습니다. 로그 파일에 액세스할 수 있는 사람은 클러스터에 대한 보안 네트워크 연결을 해독할 수 있습니다. TLS를 사용하는 경우 클러스터에 로그인하는 사용자와 애플리케이션의 자격 증명이 유출될 수 있습니다.