長庚醫院 電梯數位監控系統 弱密碼、Index of未關閉、任意檔案上傳導致RCE - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2025-00194
  •  發信 Vendor: 衛生福利部
  • Title: 長庚醫院 電梯數位監控系統 弱密碼、Index of未關閉、任意檔案上傳導致RCE
  • Introduction: 弱密碼、Index of未關閉、任意檔案上傳導致RCE

處理狀態

目前狀態

公開
Last Update : 2025/04/12
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 已複測
  • 公開

處理歷程

  • 2025/02/25 15:54:00 : 新提交 (由 {{萌新}} 更新此狀態)
  • 2025/02/25 19:30:30 : 新提交 (由 {{萌新}} 更新此狀態)
  • 2025/02/26 07:43:30 : 新提交 (由 {{萌新}} 更新此狀態)
  • 2025/02/26 07:50:58 : 新提交 (由 {{萌新}} 更新此狀態)
  • 2025/03/02 23:11:25 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2025/03/14 15:21:33 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2025/03/14 15:21:33 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2025/03/14 15:21:33 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2025/04/01 16:09:59 : 複測申請中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2025/04/08 15:04:58 : 確認已修補 (由 {{萌新}} 更新此狀態)
  • 2025/04/12 03:02:01 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2025-00194
  • 通報者:nhd1261 ({{萌新}})
  • 風險:嚴重
  • 類型:遠端命令執行 (Remote Code Execution)

參考資料

攻擊者可經由該漏洞取得主機完整權限、任意寫入檔案及取得大量內網資訊。

漏洞說明: OWASP - Code Injection
https://www.owasp.org/index.php/Code_Injection

漏洞說明: OWASP - Command Injection
https://www.owasp.org/index.php/Command_Injection

漏洞說明: CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection')
http://cwe.mitre.org/data/definitions/77.html

漏洞說明: CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
http://cwe.mitre.org/data/definitions/78.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://125.227.129.214/ead_server_www/ead_server/hides/V_logout
https://125.227.129.214/ead_server_www/ead_server/tmpfile/tinyfilemanager.php?p=
https://125.227.129.214/ead_server_www/setup/

敘述

系統弱密碼(test:test)
https://125.227.129.214/ead_server_www/ead_server/hides/V_logout

可以看到各院電梯訊息。
圖片
圖片

發現檔案系統,且這個系統是個開源專案。
https://125.227.129.214/ead_server_www/ead_server/tmpfile/tinyfilemanager.php?p=
https://github.com/prasathmani/tinyfilemanager

此項目有防止目錄遍歷的安全設置,但同目錄下其他檔案不在此限。
https://125.227.129.214/ead_server_www/ead_server/tmpfile/tinyfilemanager.php?p=&view=tinyfilemanager.php

嘗試使用此開源專案的預設管理員密碼(admin:admin@123)重新登入,登入成功獲得任意檔案上傳權限,上傳webshell後就可以取得此伺服器最高權限了。另外此系統支持URL上傳,可以SSRF,雖然本機IP會擋,但可以透過一些變形寫法繞過,也可以掃內網,另外發現使用的版本為2.4.6,屬於過舊的版本,有很多已知漏洞。
圖片
圖片
圖片
圖片

Index of未關閉,許多檔案權限設置不當,且發現去年四月就已經被上傳惡意程式了,我上傳的shell已經刪除,看了下apache日誌,發現有多次攻擊的痕跡,且此系統連結各院電梯系統,有被橫向滲透的可能,維修時請檢察內網。
圖片
圖片

修補建議

刪除所有未使用帳號,使用強密碼,關閉未使用功能,限制上傳的檔案類型,更新此系統版本。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;