Platform
oracle
Component
oceanbase
Opgelost in
3.2.4.8
4.2.1.10
4.2.5
4.3.3.2
CVE-2025-8107 beschrijft een Privilege Escalation kwetsbaarheid in OceanBase Server. Een kwaadwillende gebruiker met bepaalde privileges kan in Oracle tenant mode SYS-level toegang verkrijgen door specifieke commando's uit te voeren. Deze kwetsbaarheid treft OceanBase tenants in Oracle mode, niet die in MySQL mode. De kwetsbaarheid is verholpen in versie 4.3.5.
Deze kwetsbaarheid stelt een aanvaller in staat om ongeautoriseerde SYS-level toegang te verkrijgen tot de OceanBase Server. Dit kan leiden tot volledige controle over de database, inclusief het lezen, wijzigen en verwijderen van data, het uitvoeren van willekeurige code en het compromitteren van de gehele omgeving. De impact is significant, aangezien een aanvaller de integriteit en vertrouwelijkheid van de data in gevaar kan brengen. Het misbruik van deze kwetsbaarheid kan vergelijkbare gevolgen hebben als het verkrijgen van root-toegang op een server.
Deze kwetsbaarheid is openbaar gemaakt op 2025-07-24. Er is momenteel geen publieke proof-of-concept (POC) beschikbaar, maar de beschrijving van de kwetsbaarheid suggereert dat de exploitatie mogelijk is via zorgvuldig geconstrueerde SQL-commando's. De ernst is beoordeeld als MEDIUM (CVSS 6.3). Er is geen vermelding op de CISA KEV catalogus op dit moment.
Organizations utilizing OceanBase Server in Oracle tenant mode, particularly those with complex multi-tenant deployments or legacy configurations where privilege separation may be inadequate, are at increased risk. Shared hosting environments where multiple tenants share the same OceanBase instance should also be considered high-priority targets.
• oracle / server:
SELECT user FROM dual WHERE username = 'SYS';• oracle / server:
SELECT privilege FROM dba_tab_privs WHERE grantee = 'YOUR_TENANT_USER';• generic web: Monitor OceanBase server logs for unusual command execution patterns or attempts to access SYS-level resources. • generic web: Review user privilege assignments within the Oracle tenant to identify any accounts with excessive permissions.
disclosure
Exploit Status
EPSS
0.05% (15% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het upgraden van OceanBase Server naar versie 4.3.5 of hoger. Indien een upgrade momenteel niet mogelijk is, overweeg dan om de privileges van gebruikers in Oracle tenant mode te beperken en de toegang tot gevoelige functies te controleren. Implementeer strikte toegangscontroles en monitor de database op verdachte activiteiten. Controleer de audit logs op ongebruikelijke commando's of pogingen tot privilege escalatie.
Actualice OceanBase Server a una versión que haya solucionado la vulnerabilidad de escalada de privilegios. Consulte las notas de la versión o el sitio web del proveedor para obtener más información sobre las versiones corregidas y las instrucciones de actualización.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2025-8107 is a vulnerability in OceanBase Server's Oracle tenant mode allowing malicious users with specific privileges to escalate to SYS-level access via crafted commands, potentially compromising the entire database.
You are affected if you are running OceanBase Server in Oracle tenant mode with versions between 3.2.4 and 4.3.4. Tenants in MySQL mode are not affected.
Upgrade OceanBase Server to version 4.3.5 or later to remediate the vulnerability. If immediate upgrading is not possible, implement strict access controls and privilege separation.
Active exploitation campaigns are not currently confirmed, but the potential for abuse warrants close monitoring.
Refer to the official OceanBase security advisory for detailed information and updates regarding CVE-2025-8107.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.