CVE-2025-12327CVE-2025-12327是影响shawon100 RUET OJ系统的一个中等严重性SQL注入漏洞。该漏洞存在于/description.php文件中,由于对ID参数的处理不当,攻击者可以通过构造恶意SQL语句进行注入攻击。CVSS评分6.3,属于中危级别。攻击者需要具备低权限账号即可发起攻击,无需用户交互,攻击可远程进行。漏洞已公开披露,可能已被在野利用。由于该产品采用滚动发布模型,官方未提供具体版本号信息。厂商在收到漏洞通知后未做出任何回应,用户需自行采取防护措施。
该SQL注入漏洞位于RUET OJ系统的/description.php文件中的ID参数处理逻辑中。攻击者通过在HTTP请求中构造恶意的ID参数值,可以突破应用程序的输入验证机制,将自定义的SQL语句注入到后台数据库查询中。由于漏洞无需高权限即可利用,低权限用户也能通过此漏洞获取数据库中的敏感信息,包括其他用户数据、比赛信息、系统配置等。成功利用此漏洞可能导致数据泄露、数据篡改,甚至在某些配置下可能实现远程代码执行。攻击者通常使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库内容。