CVE-2025-12328CVE-2025-12328是shawon100 RUET OJ在线评测系统中的一个高危SQL注入漏洞。该漏洞存在于/contestproblem.php文件的Name参数中,攻击者可通过构造恶意的SQL语句实现未授权数据库访问。漏洞影响范围为18fa45b0a669fa1098a0b8fc629cf6856369d9a5及之前版本。攻击者可利用该漏洞获取系统敏感数据,包括用户信息、评测记录、源代码等,甚至可能通过UNION SELECT等技术在特定条件下实现系统权限提升。该漏洞无需高权限认证即可利用,对系统安全性构成严重威胁。
漏洞位于shawon100 RUET OJ系统的/contestproblem.php文件中的Name参数。攻击者通过在Name参数中注入SQL语句,如使用单引号闭合原查询并构造UNION SELECT语句,可实现未授权数据访问。攻击者可通过以下方式利用:(1) 使用布尔盲注探测数据库结构;(2) 使用UNION注入提取敏感数据;(3) 在某些配置下可能实现命令执行。CVSS评分6.3(AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L),表明攻击可远程发起,需要低权限认证,对机密性、完整性和可用性均有低至中等影响。