CVE-2025-8107: Eskalacja uprawnień w OceanBase w trybie Oracle
Luka CVE-2025-8107 pozwala na eskalację uprawnień do SYS w OceanBase w trybie Oracle. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 6.3 MEDIUM
- EPSS
- 24.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W trybie Oracle w OceanBase złośliwy użytkownik z określonymi uprawnieniami może uzyskać dostęp na poziomie SYS poprzez wykonanie specjalnie spreparowanych poleceń. Luka dotyczy wyłącznie tenantów w trybie Oracle, a nie wpływa na tryb MySQL.
Wpływ biznesowy
Eskalacja uprawnień do poziomu SYS może prowadzić do pełnej kontroli nad bazą danych, co stwarza ryzyko nieautoryzowanych zmian i wycieków danych. Operatorzy środowisk OceanBase w trybie Oracle powinni zwrócić szczególną uwagę na kontrolę uprawnień użytkowników i monitorowanie aktywności. Wpływ na infrastrukturę jest istotny, ale ograniczony do tenantów korzystających z trybu Oracle.
Rekomendowane działania administratora
Zaleca się przegląd i aktualizację uprawnień użytkowników w OceanBase w trybie Oracle oraz monitorowanie logów pod kątem podejrzanych działań. Należy śledzić komunikaty producenta dotyczące dostępnych poprawek i wprowadzać je niezwłocznie. W przypadku braku łatki warto ograniczyć dostęp do krytycznych funkcji i przeprowadzić audyt bezpieczeństwa.