이 페이지에는 Couchbase에 대한 중요 알림 및 권고가 나열되어 있습니다.
CVE | 시놉시스 | 영향(CVSS) | 제품 | 영향을 받는 버전 | 수정 버전 | 게시 날짜 |
---|---|---|---|---|---|---|
JDK를 17.0.11로 업데이트 |
낮음 |
카우치베이스 서버 |
서버 |
서버 |
2024년 8월 |
|
SWEET32 취약점에 취약한 클러스터 관리 포트. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2024년 8월 |
|
헤더 조작 취약점. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2024년 8월 |
|
원격 링크 암호화가 HALF로 구성된 경우 자격 증명은 SCRAM-SHA를 사용하여 KV와 협상합니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2024년 7월 |
|
v8을 12.1.285.26으로 업그레이드하세요. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2024년 7월 |
|
pyca/암호화를 42.0.5로 업그레이드합니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2024년 7월 |
|
쿼리 서비스 통계 엔드포인트에 인증 없이 액세스할 수 있었습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
데이터 리더 역할을 가진 사용자가 데이터 서비스를 OOM 종료할 수 있습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
데이터 리더는 리더 스레드를 DOS할 수 있습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
애널리틱스 서비스에서 인증되지 않은 RMI 서비스 포트가 노출되었습니다. |
중요 |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
otp쿠키는 클러스터 관리자의 API 엔드포인트 serverGroups 및 engageCluster2에서 전체 관리자 역할을 가진 사용자에게 표시되었습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
진단/eval에 대한 SQL++ cURL 호출이 충분히 제한되지 않았습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
SQL++ N1QL cURL 호스트 제한 구현 문제. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
진단/eval에 대한 SQL++ cURL 호출 이벤트가 충분히 제한되지 않았습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
클러스터 관리 자격 증명을 위한 내부 전체 관리자 사용자가 로그 파일에 유출되었습니다. |
낮음 |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
XDCR 로그 파일에서 TLS 개인 키가 유출되었습니다. |
낮음 |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
cURL을 8.4.0으로 업그레이드합니다. |
중요 |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
OpenSSL 3.1.4로 업그레이드하세요. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2024년 1월 |
|
gRPC를 v1.58.3으로 업그레이드합니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 11월 |
|
Golang을 1.20.10으로 업그레이드하세요. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 11월 |
|
OpenSSL 1.1.1u로 업그레이드하세요. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 11월 |
|
GoLang을 1.19.9로 업데이트합니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 11월 |
|
V8을 11.4.185.1로 업데이트하세요. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 11월 |
|
CVE-2023-21930 |
OpenJDK를 11.0.19로 업데이트합니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 11월 |
Windows 트래버스 보안 문제. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 11월 |
|
인증되지 않은 사용자는 멤캐시의 메모리 부족을 유발할 수 있습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 11월 |
|
7.0 이전 노드를 7.2 클러스터에 추가하는 동안 debug.log에서 개인 키가 유출되었습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2023년 11월 |
|
Netty를 4.1.86.Final 이상으로 업데이트하세요. |
낮음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 5월 |
|
전체 텍스트 검색(FTS) nsstats 엔드포인트는 인증 없이 액세스할 수 있습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2023년 3월 |
|
노드 조인 중에 크래시가 발생하면 자격 증명이 로그에 유출될 수 있습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2023년 1월 |
|
클러스터 노드를 다시 시작하는 동안 Couchbase 클러스터 관리자에는 액세스 제어 기능이 없습니다. |
중요 |
카우치베이스 서버 |
서버 |
서버 |
2023년 1월 |
|
취약점 해결을 위해 분석 서비스에서 사용되는 잭슨 데이터바인드를 2.13.4.2+로 업데이트했습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 1월 |
|
REST API에 대한 HTTP 요청이 조작되면 백업 서비스 OOM이 발생할 수 있습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2023년 1월 |
|
V8 자바스크립트 엔진이 10.7.x로 업데이트되었습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2023년 1월 |
|
아파치 마루를 1.12.3으로 업데이트합니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 11월 |
|
Erlang을 24.3.4.4 버전으로 업그레이드합니다. |
중요 |
카우치베이스 서버 |
서버 |
서버 |
2022년 11월 |
|
특정 충돌 시 로그 파일에 개인 키가 유출됩니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2022년 7월 |
|
GoLang을 최소 1.17.9 또는 1.18.1로 업데이트합니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 7월 |
|
잭슨-데이터바인드 라이브러리를 버전 2.13.2.2로 업데이트합니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2022년 7월 |
|
openssl을 1.1.1o로 업데이트했습니다. |
중요 |
카우치베이스 서버 |
서버 |
서버 |
2022년 7월 |
|
로그에서 암호화된 개인 키 암호가 유출될 수 있습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2022년 7월 |
|
클라이언트 측 자바스크립트 라이브러리인 람다를 Couchbase Server UI에 사용되는 버전 0.28로 업데이트합니다. |
중요 |
카우치베이스 서버 |
서버 |
서버 |
2022년 7월 |
|
카우치베이스 서버 UI에서 사용되는 클라이언트 측 자바스크립트 라이브러리인 js-beautify를 1.14.3으로 업데이트했습니다. |
중요 |
카우치베이스 서버 |
서버 |
서버 |
2022년 7월 |
|
필드 이름은 애널리틱스 서비스에 대해 기록된 유효성 검사 메시지에서 삭제되지 않습니다. |
낮음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
애널리틱스 원격 링크는 TLS 포트를 확인하기 위해 일시적으로 비-TLS 연결로 다운그레이드될 수 있습니다. |
낮음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
백업 서비스 로그에서 수정되지 않은 사용자 이름과 문서 ID가 유출됩니다. |
낮음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
golang.org/x/text 패키지를 0.3.4 이상으로 업데이트하세요. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
couchbase-cli는 명령줄 인수로 시크릿 관리 마스터 비밀번호를 유출합니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
오래된 RBAC 권한을 사용하여 수집에 성공할 수 있습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
XDCR - 내부 설정 변경 시 역할 확인이 부족합니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
couchbase-cli: 서버-에쉘이 클러스터 관리자 쿠키를 유출합니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
서비스 거부 문제를 해결하기 위해 Python이 3.9.12로 업데이트되었습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
샘플 버킷 로딩 중 장애가 발생하면 내부 사용자 비밀번호가 유출될 수 있습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
카우치베이스 서버의 클러스터 관리자 구성 요소가 충돌하는 동안 개인 키가 기록될 수 있습니다. |
Medium |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
네트워크에서 여전히 진단 엔드포인트에 액세스할 수 있다는 사실이 발견되었을 때 CVE-2018-15728에 대한 이전 완화 조치는 불충분한 것으로 밝혀졌습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
인덱스 서비스는 TCP/TLS 서버에 대한 인증을 강제하지 않습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
임의의 http 요청은 지표 유출로 이어집니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 6월 |
|
동기화 게이트웨이에서 카우치베이스 서버로 X.509 클라이언트 인증서 인증을 사용할 때 관리자 자격 증명이 확인되지 않습니다. |
중요 |
카우치베이스 동기화 게이트웨이 |
카우치베이스 동기화 게이트웨이: |
3.0.2 |
2022년 6월 |
|
신뢰할 수 없는 노드 추가는 클러스터 비밀을 수집하기 위해 조작될 수 있습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2022년 5월 |
|
Kubernetes 환경에서 수집된 로그에서 삭제되지 않은 비밀. |
높음 |
카우치베이스 클라우드 네이티브 운영자 |
2.2.0, |
2.2.3 |
2022년 3월 |
|
Apache Log4J 2.15.0으로 업데이트 |
중요 |
카우치베이스 서버 |
서버 |
서버 |
2021년 12월 |
|
동기화 게이트웨이가 Couchbase Server 버킷 자격 증명을 안전하게 저장하지 못합니다. |
Medium |
카우치베이스 동기화 게이트웨이 |
동기화 게이트웨이 |
동기화 게이트웨이 2.8.3 |
2021년 10월 |
|
XDCR 원격 클러스터 자격 증명을 삭제하지 않는 로그 |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2021년 10월 |
|
백트레이스에서 크래시 오류 로그에 노출된 자격 증명 |
높음 |
카우치베이스 서버 |
Sever |
서버 |
2021년 10월 |
|
Python urllib3을 1.26.5 이상으로 업데이트하기 |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2021년 10월 |
|
파이썬 암호화 패키지가 3.3.2로 업데이트되었습니다. |
중요 |
카우치베이스 서버 |
Sever |
서버 |
2021년 10월 |
|
공격자가 특수하게 조작한 네트워크 패킷을 전송하면 멤캐시를 다운시킬 수 있습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2021년 9월 |
|
공격자가 특수하게 조작한 네트워크 패킷을 전송하면 멤캐시를 다운시킬 수 있습니다. |
높음 |
카우치베이스 서버 |
서버 |
서버 |
2021년 9월 |
|
외부에서 관리되는 사용자는 RFC4513에 따라 빈 비밀번호를 사용할 수 없습니다. |
중요 |
카우치베이스 서버 |
서버 |
Server 6.6.3 |
2021년 8월 |
|
OpenSSL을 버전 1.1.1k로 업데이트하기 |
중간 / 높음 |
카우치베이스 서버 |
서버 |
Server 6.6.3 |
2021년 8월 |
|
AngularJS를 1.8.0으로 업데이트하기 |
높음 |
카우치베이스 서버 |
서버 |
Server 6.6.3 |
2021년 8월 |
|
N1QL CTE(일반 테이블 표현식)가 액세스 제어를 잘못 처리했습니다. |
Medium |
카우치베이스 서버 |
서버 |
Server 6.6.2 |
2020년 2월 |
|
앵귤러 1.6.9로 업그레이드하는 FTS UI |
높음 |
카우치베이스 서버 |
6.0.2, |
6.5.0 |
2020년 1월 |
|
core-io 1.7.11(및 그에 따른 Java SDK 2.7.11)까지는 TLS/SSL 연결에서 호스트 이름 확인이 활성화되지 않으며 특정 환경에서 보안 위험이 될 수 있습니다. |
높음 |
카우치베이스 자바 SDK |
1.7.10, |
2.7.11 |
2019년 4월 |
|
프로젝터 및 인덱서 REST 엔드포인트는 인증이 필요하지 않았습니다. |
높음 |
카우치베이스 서버 |
5.5.1, |
6.5.0 |
2018년 9월 |
|
카우치베이스 서버는 인증되지 않은 요청에 대해 WWW-Authenticate 응답을 반환합니다. |
Medium |
카우치베이스 서버 |
6.0.0 |
6.5.1 |
2020년 4월 |
|
포트 8092에 X-XSS 보호 헤더가 누락되었습니다. |
Medium |
카우치베이스 서버 |
5.5.0 |
6.0.2 |
2019년 3월 |
|
all_docs 시작키, 종료키를 통해 동기화 게이트웨이에서 N1QL 삽입 방지 |
높음 |
카우치베이스 동기화 게이트웨이 |
2.1.2 |
2.5.0 |
2019년 2월 |
|
이벤트 발생 디버그 엔드포인트는 인증을 적용해야 합니다. |
높음 |
카우치베이스 서버 |
6.0.0 |
6.0.1 |
2018년 12월 |
|
멤캐시드 "연결" 통계 블록 명령은 리댁트되지 않은 사용자 이름을 내보냅니다. |
Medium |
카우치베이스 서버 |
6.0.0, |
6.0.1 |
2019년 1월 |
|
진단/평가 엔드포인트는 로컬호스트로 잠겨 있지 않습니다. |
높음 |
카우치베이스 서버 |
5.5.1, |
6.0.0 |
2018년 10월 |
|
Erlang 쿠키는 약한 무작위 시드를 사용합니다. |
높음 |
카우치베이스 서버 |
5.1.1 |
6.0.0 |
2018년 9월 |
|
3k 이상의 '\t' 문자가 포함된 JSON 문서가 인덱서를 충돌시킵니다. |
Medium |
카우치베이스 서버 |
5.5.0, |
5.1.2, |
2018년 8월 |
|
XDCR은 원격 클러스터 인증서의 유효성을 검사하지 않습니다. |
높음 |
카우치베이스 서버 |
5.0.0 |
5.5.0 |
2018년 6월 |
|
카우치베이스 서버에서 버킷 설정을 편집하면 자격 증명 없이도 인증할 수 있습니다. |
높음 |
카우치베이스 서버 |
5.0.0 |
5.1.0 |
2017년 12월 |