天方科技校務行政系統物件參考漏洞 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2016-00050
  •  發信 Vendor: 天方科技
  • Title: 天方科技校務行政系統物件參考漏洞
  • Introduction: 不安全的直接物件參考

處理狀態

目前狀態

公開
Last Update : 2016/11/09
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 已複測
  • 公開

處理歷程

  • 2016/03/04 17:57:52 : 新提交 (由 HackerPeanutJohn 更新此狀態)
  • 2016/03/05 15:14:42 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2016/03/14 15:24:39 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2016/03/17 15:24:48 : 已修補 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2016/03/25 18:31:49 : 複審中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2016/05/25 00:36:41 : 確認已修補 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2016/11/09 03:00:02 : 公開 (由 HITCON ZeroDay 服務團隊 更新此狀態)

詳細資料

  • ZDID:ZD-2016-00050
  • 通報者:JohnThunder (HackerPeanutJohn)
  • 風險:高
  • 類型:資訊洩漏 (Information Leakage)

參考資料

攻擊者可利用洩漏資訊進行下一步攻擊行為。

OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure

CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

敘述

簡述:
天方科技公司主要是做校務行政系統專業軟體廠商
提供許多學校校務、行政系統,其中包含大量個資。

種類:
攻擊者只要能登入系統帳號任一帳號,即可修改連結物件
例如原先查詢教室課表,可以修改為任意其他功能(查詢學生資料...)

漏洞重現:
首先要先登入系統一般的帳號,如圖一
因為是客戶是學校系統,所以有開放來賓帳號登入
這邊以高雄應用科技大學的系統為例

點選任一功能,檢查其內容,如圖二
發現onclick=of_display('AGXXX'),XXX為任意數字
是跳轉其他功能網頁,可以顯示課表、成績等資訊

利用程式去跑看有哪些功能網頁,找到許多未驗證帳號的網頁
如圖三:學生學籍成績查詢,只要利用來賓帳號就能查詢了。
甚至只要從點擊的link用相同方法修改學號。就能得到其他學生的學籍資料
如圖四

影響範圍:
不只是一個學校,只要使用相同系統都有同樣的問題
只是有些學校並沒有用此系統管理學生學籍成績
但也能查詢到其他如老師薪資等資料

解決方法:
不直接存取物件
讓攻擊者不能直接連結上沒驗證的資源、網頁
可參考OWASP Insecure Direct Object References裡面的防範方式

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;