CVE-2025-8107: Eskalacja uprawnień w OceanBase w trybie Oracle

Luka CVE-2025-8107 pozwala na eskalację uprawnień do SYS w OceanBase w trybie Oracle. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2025-8107CVSS 6.3Database

CVE-2025-8107: Eskalacja uprawnień w OceanBase w trybie Oracle

Luka CVE-2025-8107 pozwala na eskalację uprawnień do SYS w OceanBase w trybie Oracle. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
6.3 MEDIUM
EPSS
24.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W trybie Oracle w OceanBase złośliwy użytkownik z określonymi uprawnieniami może uzyskać dostęp na poziomie SYS poprzez wykonanie specjalnie spreparowanych poleceń. Luka dotyczy wyłącznie tenantów w trybie Oracle, a nie wpływa na tryb MySQL.

Wpływ biznesowy

Eskalacja uprawnień do poziomu SYS może prowadzić do pełnej kontroli nad bazą danych, co stwarza ryzyko nieautoryzowanych zmian i wycieków danych. Operatorzy środowisk OceanBase w trybie Oracle powinni zwrócić szczególną uwagę na kontrolę uprawnień użytkowników i monitorowanie aktywności. Wpływ na infrastrukturę jest istotny, ale ograniczony do tenantów korzystających z trybu Oracle.

Rekomendowane działania administratora

Zaleca się przegląd i aktualizację uprawnień użytkowników w OceanBase w trybie Oracle oraz monitorowanie logów pod kątem podejrzanych działań. Należy śledzić komunikaty producenta dotyczące dostępnych poprawek i wprowadzać je niezwłocznie. W przypadku braku łatki warto ograniczyć dostęp do krytycznych funkcji i przeprowadzić audyt bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS