國立成功大學醫學院附設醫院 健康管理中心 與其他網站共用資料庫 SQLI 導致資料庫外洩風險 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2022-00042
  •  發信 Vendor: 國立成功大學醫學院附設醫院 健康管理中心
  • Title: 國立成功大學醫學院附設醫院 健康管理中心 與其他網站共用資料庫 SQLI 導致資料庫外洩風險
  • Introduction: 與其他網站共用資料庫 因該網站有SQLI 有導致資料庫外洩的風險

處理狀態

目前狀態

公開
Last Update : 2022/03/26
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 已複測
  • 公開

處理歷程

  • 2022/01/14 02:21:46 : 新提交 (由 [email protected] 更新此狀態)
  • 2022/02/16 22:57:53 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2022/02/18 17:13:08 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2022/02/18 17:13:08 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2022/02/18 17:13:08 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2022/03/22 08:19:20 : 複測申請中 (由 組織帳號 更新此狀態)
  • 2022/03/22 14:32:59 : 確認已修補 (由 [email protected] 更新此狀態)
  • 2022/03/26 03:00:10 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2022-00042
  • 通報者:wucy0612 ([email protected])
  • 風險:高
  • 類型:資料庫注入攻擊 (SQL Injection)

參考資料

攻擊者可利用該漏洞取得後端資料庫權限及完整資料(包含大量使用者個資或敏感性資料),同時也有機會對資料進行破壞或修改。

漏洞說明: OWASP - SQL Injection
https://www.owasp.org/index.php/SQL_Injection

漏洞說明: OWASP - Top 10 - 2017 A1 - Injection
https://www.owasp.org/index.php/Top_10-2017_A1-Injection

漏洞說明: CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
https://cwe.mitre.org/data/definitions/89.html

防護方式: OWASP - SQL Injection Prevention Cheat Sheet
https://www.owasp.org/index.php/SQL_Injection_Prevention_Cheat_Sheet
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

無受影響僅列出管理區 https://hmc.hosp.ncku.edu.tw/admin/login.php

敘述

因其他網站有SQLI 有導致本中心所使用的資料庫有外洩的風險
Database: ncku_hospital_db
Table: admin_account
圖片

部分密碼可以解析並可以成功登入
https://hmc.hosp.ncku.edu.tw/admin/login.php
圖片

修補建議

1.未對網站進行測試有無 SQLI 請自行確認
2.管理區非請勿入: 限制只有內網可以存取目錄
3.弱密碼: 資料庫密碼欄位雖有加密儲存,建議加強密碼複雜度,管理者帳號14**27 及 10**21為弱密碼(可以被解析成功),強烈建議改掉
4.為避免暴露因其他網站弱點造成網站風險,建議開發商易透網 (http://www.etan.com.tw/),SQL帳號僅授予存取單一資料庫權限

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;