基于湖库一体架构,统一管理结构化、半结构化与非结构化等多模态数据,一个系统承载事务处理、实时分析与 AI 工作负载。
OceanBase 安全响应协议
简介
OceanBase 深知安全的重要性,始终将其作为公司的核心优先事项。我们的安全团队致力于维护应用和产品的安全性,为此,我们诚挚邀请安全社区对 OceanBase 的相关应用和产品进行审查和测试。若您在测试过程中发现潜在的安全问题,我们恳请您以负责任的信息披露方式与我们联系。我们承诺将迅速响应并采取措施解决所报告的问题,以确保我们的系统稳固,同时履行对客户的安全承诺。同时会延续原有 OceanBase 社区安全小组(SIG Security)计划,并对有效安全漏洞的报告者提供奖励。
联系信息
如果发现安全漏洞风险或者安全相关的建议,请通过 security@oceanbase.com 与我们联系。
关注范围
● OceanBase 企业版 及其生态组件
● OceanBase 社区版 及其生态组件
● 不包括已结束生命周期的组件或产品
信息披露指南
对于报告者:
● 提交前请先核实我们的漏洞数据库,确认问题尚未被报道。
● 用于复现问题的环境或系统信息(例如:产品版本、操作系统版本和其他相关信息);
● 漏洞类型(例如,认证绕过、缓冲区溢出、水平越权、拒绝服务等);
● 复现漏洞的分步说明;
● 概念验证代码;
● 漏洞的潜在影响;
● 漏洞的修复建议;
● 漏洞上报者的联系方式;
● 后续是否有漏洞披露计划;
对于OceanBase:
● 我们将尽快评估您的提交记录,2个工作日内与您进行联系
● 我们的目标是与受影响方协同制定合理的漏洞修复时间表。
● 我们将起草安全通告和公共声明,敦促用户更新他们的系统。
● 我们承诺进行预防策略,例如根源分析,创建测试套件以及通过我们的持续集成和测试平台主动搜索类似漏洞。
研究人员行为准则
● OceanBase 鼓励负责任的协同披露,建议漏洞上报者在正式披露前对漏洞信息保密,以确保漏洞被披露的同时,我们能向客户提供修复方案或缓解措施。
● 在报告 OceanBase 漏洞时,请尽量减少对机密或非公开信息的访问,包括第三方数据、个人数据或 OceanBase标记为“内部使用”的任何信息。除了提交给OceanBase,不要存储、转让、使用、保留、披露或复制这些信息。
● 除非有明确许可,否则不要执行任何可能影响 OceanBase 系统完整性/可用性的操作。如果在研究中遇到服务性能下降或无意中导致违规或服务中断,请停止使用任何自动化工具,并立即上报事件。
响应流程
评估标准
漏洞评级基于 CVSS 4.0 标准,CVSS 4.0 标准由国际安全组织 FIRST 维护,通过多个维度为漏洞提供了量化的评分机制,并根据评分区分漏洞的评级(严重、高危、中危、低危)。
评估原则
● 评估漏洞风险时必须基于特定攻击场景,评估该场景下漏洞被利用对系统机密性/完整性/可用性的影响
● 当漏洞存在多个攻击场景时,应以影响最大,即 CVSS 评分最高的攻击场景为基准
● 第三方组件引入的漏洞,需要根据组件在产品中的使用方式,确定漏洞的攻击场景后进行评估
不响应范围
通常不接受与安全无关或过时最佳实践的报告,如 (非穷尽性列举):
○ 范围外域名的子域名接管风险
○ 无敏感操作的页面的点击劫持
○ 无需身份验证的表单或无敏感操作的表单的跨站请求伪造(CSRF)
○ 需要中间人攻击或物理访问用户设备的攻击
○ 没有可用PoC的已知漏洞库
○ SSL/TLS配置的最佳实践缺失
○ 任何可能导致服务中断的活动
○ 非身份验证端点的速率限制或暴力破解问题
○ Cookie缺少HttpOnly或Secure标志
○ DNS/电子邮件最佳实践缺失(无效、不完整或缺失的SPF/DKIM/DMARC记录等)
○ 仅影响使用过时或未修补浏览器的用户的漏洞
○ 软件版本披露,banner识别问题或描述性错误消息
○ CSP使用unsafe-inline
○ 缺少证书颁发机构
○ 缺少HSTS
○ 缺少安全标头
○ 缺少X-Frame-Options标头
○ 使用主机标头的开放重定向
不接受已知的误报,如 (非穷尽性列举):
○ 内容注入
○ 错误消息
○ 服务器版本披露
○ 安全影响较小的CSRF,如注销CSRF
○ CSRF令牌泄露
○ JavaScript错误
奖励标准
OceanBase 将对每一个新增有效安全漏洞报告进行奖励,奖励金额范围将参考漏洞级别、影响范围、CVSS 评分等因素,同时我们将会在每一个安全公告内容里对漏洞提交者进行感谢。
注释:
CSRF - 跨站请求伪造
DNS - 域名系统
MITM - 中间人攻击
PoC - 概念验证
SSL/TLS - 安全套接层/传输层安全
SPF - 发件人策略框架
DKIM - 域名密钥识别邮件
DMARC - 基于域的消息认证、报告和一致性
CSP - 内容安全策略
HSTS - HTTP严格传输安全
漏洞摘要
| OB漏洞编号 | 漏洞简述 | CVSS 3.1 | 公示时间 | 影响组件 |
| 在 OceanBase 的 Oracle 租户模式下,具有特定权限的恶意用户可以通过执行精心构造的命令实现权限提升,从而获得 SYS 级别的访问权限。此漏洞仅影响处于 Oracle 模式的 OceanBase 租户,处于 MySQL 模式的租户不受影响。 | 6.3 | 2025-07-24 | OceanBase Server |