2026年1月漏洞公告
发布时间:2026-01-13
| 漏洞名称 | GBase8c 编码校验失败文本引号语法中和不当导致 SQL 注入 | 漏洞级别 | 低 |
| 漏洞类别 | SQL注入 | 漏洞来源及编号 | CVE-2025-1094 |
| 受影响的GBase相关产品或组件 | GBase 8c 分布式数据库 — 数据库客户端连接组件/libpq 等效组件及命令行工具。 GBase 8c 的数据引用 API(字符串转义/标识符转义相关功能)受此漏洞影响。 | ||
| 漏洞简要描述 | |||
| GBase 8c 分布式数据库的数据引用 API 在处理编码校验失败的文本时,未能正确中和其中的引号语法,导致攻击者可通过构造包含无效编码字符的输入实现 SQL 注入。具体而言,当应用程序使用这些 API 的结果构造交互式终端输入时,存在注入风险;此外,在特定编码配置下(客户端编码为 BIG5 且服务器编码为 EUC_TW 或 MULE_INTERNAL),命令行工具也可能受到类似影响。该漏洞影响 GBase 8c V6分布式数据库。 | |||
| 修复及缓解措施建议 | |||
请通过加强用户权限管理或者版本升级修复。
| |||