2026年1月漏洞公告

发布时间:2026-01-13
漏洞名称GBase8c 编码校验失败文本引号语法中和不当导致 SQL 注入漏洞级别
漏洞类别SQL注入漏洞来源及编号CVE-2025-1094
受影响的GBase相关产品或组件

GBase 8c 分布式数据库 — 数据库客户端连接组件/libpq 等效组件及命令行工具。

GBase 8c 的数据引用 API(字符串转义/标识符转义相关功能)受此漏洞影响。

漏洞简要描述
GBase 8c 分布式数据库的数据引用 API 在处理编码校验失败的文本时,未能正确中和其中的引号语法,导致攻击者可通过构造包含无效编码字符的输入实现 SQL 注入。具体而言,当应用程序使用这些 API 的结果构造交互式终端输入时,存在注入风险;此外,在特定编码配置下(客户端编码为 BIG5 且服务器编码为 EUC_TW 或 MULE_INTERNAL),命令行工具也可能受到类似影响。该漏洞影响 GBase 8c V6分布式数据库。
修复及缓解措施建议

请通过加强用户权限管理或者版本升级修复。

  1. 权限管控:对未授权用户禁止访问数据库并执行SQL。
  2. 输入校验:在应用层对所有用户输入进行严格的编码有效性校验,确保输入数据符合预期的字符编码规范后再传递给数据库引用 API。
  3. 版本升级:请在官网获取安装包升级。官网地址:GBase 8c|下载中心|天津南大通用数据技术股份有限公司|GBASE-致力于成为用户最信赖的数据库产品供应商