基于湖库一体架构,统一管理结构化、半结构化与非结构化等多模态数据,一个系统承载事务处理、实时分析与 AI 工作负载。
OBVD-2025-0205
1. 漏洞概述
描述:在 OceanBase 的 Oracle 租户模式下,具有特定权限的恶意用户可以通过执行精心构造的命令实现权限提升,从而获得 SYS 级别的访问权限。此漏洞仅影响处于 Oracle 模式的 OceanBase 租户,处于 MySQL 模式的租户不受影响。
1.1 影响版本及补丁信息
⚠️:本次漏洞仅影响 Oracle 租户,使用 MySQL 租户的集群不受影响
影响 3.2.4 BP8 hotfix2 及之前的所有版本,建议升级到 3.2.4 BP8 hotfix3 或更高版本
影响 4.2.1 BP9 及之前的所有版本,建议升级到 4.2.1 BP10 或更高版本
影响 4.2.4 及之前的所有版本,建议升级到 4.2.5 或更高版本
影响 4.3.3 BP1 及之前的所有版本,建议升级到 4.3.3 BP1 hotfix1 或更高版本
4.3.4 及更高版本不受影响
1.2 评分
| 计分标准 | 得分 | 评分向量 |
| CVSS v3.1 | 6.3 | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:P/RL:O/RC:C/CR:L/IR:L/AR:L/MAV:A/MAC:L/MPR:L/MUI:N/MS:U/MC:L/MI:L/MA:L |
| CVSS v2 | 6.0 | AV:N/AC:M/Au:S/C:P/I:P/A:P |
1.3 规避措施
用户可以使用如下措施规避或缓解风险:
1、撤销非管理员账户不必要的 CREATE PROCEDURE 权限;
使用下述命令查看具备 CREATE PROCUDURE 权限的非管理员账户:
| SELECT GRANTEE, PRIVILEGE FROM DBA_SYS_PRIVS WHERE PRIVILEGE LIKE 'CREATE PROCEDURE' AND GRANTEE NOT IN ('SYS', 'DBA','ORAAUDITOR', 'RESOURCE'); |
使用下述命令撤销非管理员账户不必要的 CREATE PROCEDURE 权限:
| REVOKE CREATE PROCEDURE FROM <YOUR_ACCOUNT>; |
2、避免数据库访问端口直接向公网暴露,或通过配置租户白名单限制非可信网段发起的连接,降低安全风险。
2. 参考链接
https://www.cve.org/CVERecord?id=CVE-2025-8107