Description
A flaw has been found in lostvip-com ruoyi-go 2.1. This affects the function SelectListPage of the file modules/system/dao/SysRoleDao.go of the component Background Management Page. This manipulation of the argument sortName causes sql injection. Remote exploitation of the attack is possible. The exploit has been published and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
In lostvip-com ruoyi-go 2.1 wurde eine Schwachstelle gefunden. Betroffen davon ist die Funktion SelectListPage der Datei modules/system/dao/SysRoleDao.go der Komponente Background Management Page. Mit der Manipulation des Arguments sortName mit unbekannten Daten kann eine sql injection-Schwachstelle ausgenutzt werden. Umgesetzt werden kann der Angriff über das Netzwerk. Der Exploit wurde der Öffentlichkeit bekannt gemacht und könnte verwendet werden.
Problem types
Product status
Timeline
| 2025-09-10: | Advisory disclosed |
| 2025-09-10: | VulDB entry created |
| 2025-09-10: | VulDB entry last update |
Credits
OnTheWay (VulDB User)
References
vuldb.com/?id.323486 (VDB-323486 | lostvip-com ruoyi-go Background Management SysRoleDao.go SelectListPage sql injection)
vuldb.com/?ctiid.323486 (VDB-323486 | CTI Indicators (IOB, IOC, TTP, IOA))
vuldb.com/?submit.641027 (Submit #641027 | GitHub ruoyi-go 2.1 SQL Injection)
github.com/on-theway/cve/issues/10