Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2025-01321
- Vendor: 農業部林業及自然保育署
- Title: 農業部林業及自然保育署公共工程資訊網網站資料庫外洩
- Introduction: 網站資料庫檔案可直接下載
處理狀態
目前狀態
公開
Last Update : 2025/12/03
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2025/10/03 18:39:42 : 新提交 (由 I-Darren 更新此狀態)
- 2025/10/12 11:59:00 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2025/10/17 13:37:40 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2025/10/17 13:37:40 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2025/10/17 13:37:41 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2025/12/03 03:00:06 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2025-01321
- 通報者:chou8071 (I-Darren)
- 風險:高
- 類型:資訊洩漏 (Information Leakage)
參考資料
暫無資料
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
https://ecofrieng.forest.gov.tw/ds/download/D/O/users.csv
https://ecofrieng.forest.gov.tw/login_ecofrieng
https://ecofrieng.forest.gov.tw/login_ecofrieng
敘述
1.透過 Google Hacking,無須登入就可以存取下載網站資料庫https://ecofrieng.forest.gov.tw/ds/download/D/O/users.csv
2.CSV內容包含以下
id name name_c password last_login department1 department2 job phone tel email power group_id enable_yn enable_date remark remember_token created_at updated_at。
3.這表示該 .csv 檔案並未設置存取限制,也未從 robots.txt 排除搜尋引擎索引。造成帳號資訊落入公領域,極易被惡意人士用於:
密碼雜湊破解
4.攻擊者可以透過密碼雜湊破解,去登入https://ecofrieng.forest.gov.tw/login_ecofrieng
修補建議
1.移除或限制對敏感檔案的公開存取權限
2.如屬於備份或暫存用途,請從 Web 根目錄移除,或放置於不對外公開的儲存層(例如私有 S3 Bucket、外部備份服務)。
3.將 remember_token 僅儲存於受信任資料庫中,且不可公開於 CSV、Git repo 或日誌。
4.設定 token 有效期限與綁定裝置資訊(例如:IP、User-Agent)以避免異常登入。
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。