OceanBase 3.2.4 < 3.2.4.8 / 4.2.1 < 4.2.1.10 / 4.2 < 4.2.5 / 4.3.3 < 4.3.3.2 权限提升 (OBVD-2025-0205)

medium Nessus 插件 ID 350910

简介

远程数据库服务器受到权限升级漏洞的影响。

描述

远程主机上安装的 OceanBase 版本为 3.2.4.x 、 3.2.4.8低于 4.2.1.104.2.1.x 、 4.2.x4.2.5或4.3.3.x4.3.3.2低于 。因此,该操作系统受到 OBVD-2025-0205 公告中提及的权限提升漏洞的影响。

- 在 OceanBase 的 Oracle 租户模式下,拥有特定权限的恶意用户可通过执行特制命令实现权限提升到 SYS 级访问。此漏洞只影响 Oracle 模式下的 OceanBase 租户;MySQL 模式下的租户不受影响。(CVE-2025-8107)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 OceanBase 版本 / 4.2.1.10 / 4.2.5 / 4.3.3.2 或更高版本3.2.4.8。

另见

https://en.oceanbase.com/legal/security-obvd-2025-0205

插件详情

严重性: Medium

ID: 350910

文件名: oceanbase_OBVD-2025-0205.nasl

版本: 1.2

类型: Remote

系列: Databases

发布时间: 2026/9/28

最近更新时间: 2026/9/29

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 2.8

百分位: 22.22

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 4.8

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 分数来源: CVE-2025-8107

CVSS v3

风险因素: Medium

基本分数: 6.3

时间分数: 5.5

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:oceanbase:oceanbase

必需的 KB 项: installed_sw/OceanBase

易利用性: No known exploits are available

补丁发布日期: 2025/7/24

漏洞发布日期: 2025/7/24

参考资料信息

CVE: CVE-2025-8107