CVE-2025-12329CVE-2025-12329是 shawon100 RUET OJ 项目中的一个SQL注入漏洞。该漏洞存在于 /details.php 文件中,具体影响未知函数的 ID 参数。攻击者可以通过构造恶意的SQL语句,利用该参数进行数据库注入攻击。由于该漏洞的CVSS评分为6.3(中等),且攻击向量为网络远程攻击,所需权限较低(低权限),无需用户交互即可实现攻击,因此具有较高的实际利用价值。漏洞影响版本至 commit 18fa45b0a669fa1098a0b8fc629cf6856369d9a5。该项目采用滚动发布模式,版本信息不明确。值得注意的是,漏洞利用代码已公开,厂商在收到早期通知后未做出任何回应。
该漏洞为典型的SQL注入漏洞,存在于Web应用的 /details.php 页面中。攻击者通过HTTP请求的ID参数注入恶意SQL语句。在未对用户输入进行充分过滤和参数化查询的情况下,攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术获取数据库敏感信息,包括用户凭证、配置文件数据等。攻击者需要具备低权限账户即可发起攻击,攻击复杂度较低。由于受影响的代码位置为未知函数,推测可能是用于查询题目或用户详情的功能模块。漏洞影响范围覆盖RUET OJ系统的数据库层,成功的SQL注入可能导致数据泄露、数据篡改甚至在特定配置下实现远程代码执行。