카우치베이스 알림

이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.

업데이트 알림을 구독하여 Couchbase Server에 대한 최신 중요 경고 및 권고에 대한 정보를 받아보세요. 가입하려면 지원 사이트에서 등록하고 이 문서를 따르세요: 공지사항 – Couchbase 지원

기업 보안 경고

  • 특정 크래시 발생 시 로그 파일에 개인키가 유출됩니다.

    특정 드문 충돌로 인해 생성된 인증서의 개인 키가 로그 파일로 유출될 수 있습니다.

    상품

    카우치베이스 서버

    영향

    중간 (6.3)

    영향을 받는 버전:

    7.1.0,
    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x

    수정 버전:

    7.1.1,
    7.0.4,
    6.6.6

  • Sync Gateway에서 Couchbase Server로 X.509 클라이언트 인증서 인증을 사용할 때 관리자 자격 증명이 확인되지 않음

    싱크 게이트웨이(Sync Gateway)가 X.509 클라이언트 인증서를 사용하여 카우치베이스 서버(Couchbase Server)와 인증하도록 설정된 경우, 관리자 REST API에 제공된 관리자 자격 증명이 무시되어 인증되지 않은 사용자에 대한 권한 상승이 발생합니다. 퍼블릭 REST API는 이 이슈의 영향을 받지 않습니다. 임시 우회 방법: 부트스트랩 구성 내에서 X.509 인증서 기반 인증을 사용자 이름 및 비밀번호 인증으로 교체하십시오.

    상품

    카우치베이스 동기화 게이트웨이

    영향

    치명타 (9.8)

    영향을 받는 버전:

    3.0.0,
    3.0.1

    수정 버전:

    3.0.2

  • 임의의 HTTP 요청으로 인해 메트릭이 유출됩니다

    인증되지 않은 사용자가 클러스터 매니저에 REST API 호출을 할 수 있습니다. 클러스터 매니저가 이전에 보지 못한 각 HTTP 요청은 새로운 메트릭의 생성으로 이어집니다. 각 새로운 메트릭은 약간의 메모리와 디스크 공간을 차지하며, 이는 메모리 누수와 디스크 공간 누수를 유발할 수 있습니다. 충분한 리소스가 사용되면 Couchbase Server 노드가 실패(다운)될 수 있습니다.

    상품

    카우치베이스 서버

    영향

    높음 (7.5)

    영향을 받는 버전:

    7.0.3 – 7.0.0

    수정 버전:

    7.0.4

  • 인덱스 서비스는 TCP/TLS 서버에 대해 인증을 강제하지 않습니다

    인덱스 서비스는 Queryport, Dataport, Adminport라는 여러 네트워크 프로세스를 실행합니다. 이들은 다른 카우치베이스 서비스들과 통신하는 데 사용됩니다. 이 프로세스들은 노드 간 통신에는 참여하지만, SDK 애플리케이션과는 직접 통신하지 않습니다. 카우치베이스 서버의 영향 받는 버전에서는, 이러한 네트워크 프로세스가 인증을 강제하지 않으므로 인증되지 않은 사용자가 보낸 요청을 처리하게 됩니다. Queryport 서버는 인증되지 않은 사용자에게 인덱스 스캔 결과로 응답할 수 있습니다. Dataport 서버는 인증되지 않은 사용자가 인덱싱된 데이터를 수정할 수 있도록 허용할 수 있습니다. Adminport 서버는 인증되지 않은 사용자가 DDL 작업(인덱스 생성 및 삭제 등)을 수행하도록 허용할 수 있습니다. 가능한 임시 우회책: 이러한 포트는 카우치베이스 서버의 내부 통신에만 사용되므로, 카우치베이스 서버가 아닌 노드 및 프로세스와의 모든 연결/통신은 네트워크 계층에서 비활성화할 수 있습니다.

    상품

    카우치베이스 서버

    영향

    높음 (8.2)

    영향을 받는 버전:

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x

    수정 버전:

    7.0.4

  • CVE-2018-15728에 대한 이전의 완화 조치는 네트워크에서 진단 엔드포인트에 여전히 접근할 수 있다는 사실이 발견됨에 따라 불충분한 것으로 밝혀졌습니다.

    diag/eval과 같은 진단 엔드포인트는 제한되어 있으며 루프백 네트워크에서만 실행할 수 있습니다. 그러나 CVE-2018-15728을 해결하기 위해 마련된 검증 로직은 “X-Forwarded-For” 헤더에 루프백 주소가 포함되어 있는지 올바르게 확인하지 않습니다. 이 헤더를 조작하여 루프백 제한을 우회할 수 있습니다. 이 취약점은 RFC6890에 따라 사설 네트워크 및 공유 주소 공간에서 발생하는 요청으로 제한됩니다. 사용된 “X-Forwarded-For” 헤더와 관계없이, 이러한 엔드포인트에 성공적으로 요청을 보내려면 사용자는 전체 관리자 권한이 필요합니다. 이 문제에 대한 해결책은 “X-Forwarded-For” 헤더가 필요하지 않은 환경에서 해당 헤더를 포함하는 Couchbase Server 노드에 대한 요청을 방화벽으로 차단하는 것입니다. 인식 무카히트 카라다그 / 프로다프트

    상품

    카우치베이스 서버

    영향

    높음 (8.8)

    영향을 받는 버전:

    7.0.3 – 7.0.0,
    6.6.4 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    수정 버전:

    6.6.5,
    7.0.4

  • 카우치베이스 서버의 클러스터 매니저 컴포넌트가 비정상 종료되는 동안 프라이빗 키가 로그에 기록될 수 있습니다.

    클러스터 노드를 추가하는 동안 Cluster Manager(ns_server)가 충돌하면 로그 파일로 개인 키가 유출될 수 있습니다. 로그 파일에 액세스할 수 있는 사람은 클러스터에 대한 보안 네트워크 연결을 해독할 수 있습니다. TLS를 사용하는 경우 클러스터에 로그인하는 사용자와 애플리케이션의 자격 증명이 유출될 수 있습니다.

    상품

    카우치베이스 서버

    영향

    중간 (6.3)

    영향을 받는 버전:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    수정 버전:

    7.0.4,
    6.6.6

구축 시작

개발자 포털에서 NoSQL을 살펴보고, 리소스를 찾아보고, 튜토리얼을 시작하세요.

카펠라 무료 사용

클릭 몇 번으로 Couchbase를 직접 체험해 보세요. Capella DBaaS는 가장 쉽고 빠르게 시작할 수 있는 방법입니다.

연락하기

카우치베이스 제품에 대해 자세히 알고 싶으신가요? 저희가 도와드리겠습니다.