CVE-2025-12252CVE-2025-12252是code-projects公司开发的在线活动评判系统(Online Event Judging System)1.0版本中存在的一个中等严重性安全漏洞。该漏洞位于/ajax/action.php文件中,由于对content参数的用户输入未进行充分的过滤和验证,导致攻击者可以通过构造恶意的SQL语句实现SQL注入攻击。攻击者无需高权限账号即可发起攻击,利用该漏洞可以窃取数据库中的敏感信息,包括用户凭证、业务数据等。漏洞评分6.3(CVSS 3.1),属于中危级别,攻击复杂度低,可远程利用,公开的漏洞利用代码已存在。该系统通常用于活动评选、比赛评分等场景,漏洞的存在可能对业务数据安全造成严重影响。
该SQL注入漏洞存在于Online Event Judging System 1.0的/ajax/action.php文件中的未知函数。漏洞产生的根本原因是应用程序在处理用户提交的content参数时,直接将其拼接到SQL查询语句中而未进行参数化查询或有效的输入过滤。攻击者可以通过在content参数中注入恶意的SQL代码片段,如使用UNION SELECT、布尔盲注或时间盲注等技术,从数据库中提取敏感信息。由于该接口设计用于处理活动评判相关的AJAX请求,攻击者可以在较低权限下(PR:L)远程(AV:N)发起攻击,无需用户交互(UI:N)。根据CVSS 3.1评分,该漏洞对机密性、完整性和可用性均造成较低程度的影响(C:L/I:L/A:L)。攻击者可能利用该漏洞获取数据库管理员权限、读取用户敏感数据或修改评判结果。