【漏洞通告】Oracle 数据库远程接管漏洞(CVE-2025-30751)

发布时间 2025-07-16

一、漏洞概述


漏洞名称

Oracle 数据库远程接管漏洞

CVE   ID

CVE-2025-30751

漏洞类型

身份验证绕过

发现时间

2025-07-16

漏洞评分

8.8

漏洞等级

高危

攻击向量

网络

所需权限

利用难度

用户交互

不需要

PoC/EXP

未公开

在野利用

未发现


Oracle数据库是全球广泛使用的关系型数据库管理系统(RDBMS),由甲骨文公司(Oracle Corporation)开发。它支持多种操作系统平台,提供高性能、可扩展性和可靠性。Oracle数据库用于存储、管理和操作大量数据,广泛应用于企业级应用、数据仓库、在线事务处理(OLTP)系统等场景。其核心特性包括支持SQL、ACID事务、数据分区、备份恢复、以及强大的安全控制机制。Oracle数据库还支持高可用性和分布式数据库管理。


2025年7月16日,启明星辰集团VSRC监测到Oracle数据库服务器组件存在远程接管漏洞。该漏洞可被低权限攻击者利用,攻击者只需具备Create Session和Create Procedure权限,并通过Oracle Net获取网络访问权限即可发起攻击。一旦成功利用,该漏洞可能导致攻击者完全接管Oracle数据库。漏洞评分8.8分,漏洞级别高危。


二、影响范围


19.3 <= Oracle Database <= 19.27
23.4 <= Oracle Database <= 23.8


三、安全措施


3.1 升级版本


官方已发布修复版本,建议尽快升级至Oracle官方发布的修复版本


下载链接:https://www.oracle.com/security-alerts/cpujul2025.html


3.2 临时措施


暂无。


3.3 通用建议


•定期更新系统补丁,减少系统漏洞,提升服务器的安全性。
•加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。
•使用企业级安全产品,提升企业的网络安全性能。
•加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。

•启用强密码策略并设置为定期修改。


3.4 参考链接


https://www.oracle.com/security-alerts/cpujul2025.html
https://nvd.nist.gov/vuln/detail/CVE-2025-30751