CVE-2025-12263CVE-2025-12263是code-projects Online Event Judging System 1.0版本中的一个高危SQL注入漏洞。该系统是一款用于在线赛事评判管理的Web应用程序,广泛应用于各类比赛活动的评分和管理场景。漏洞存在于/edit_judge.php文件中,具体问题出现在对judge_id参数的处理上。由于应用程序在构造SQL查询时未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意的SQL语句片段来实现未授权的数据库操作。该漏洞允许远程攻击者在低权限认证的情况下发起攻击,无需用户交互即可实现。成功利用此漏洞可能导致敏感数据泄露、数据库内容篡改,甚至在某些配置下可能实现服务器远程代码执行。漏洞的CVSS评分为6.3,属于中等严重程度,但由于其公开可利用性和对系统的潜在影响,建议尽快采取修复措施。
该SQL注入漏洞位于Online Event Judging System的/edit_judge.php文件中的judge_id参数处理逻辑中。系统在处理编辑裁判信息请求时,直接将用户提交的judge_id参数值拼接到SQL查询语句中,未进行任何输入验证或参数化查询处理。攻击者可以通过在judge_id参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息。由于漏洞存在于认证后的功能模块,攻击者需要拥有系统账户(低权限即可),但无需管理员权限即可利用此漏洞。在默认配置下,该系统使用MySQL数据库,攻击者可能获取到用户凭据、赛事数据、评分记录等敏感信息。攻击者还可能通过OUTFILE或INTO DUMPFILE等语句将恶意代码写入服务器,实现进一步的权限提升。