台北城市科技大學 Grafana 使用預設帳密,暴露內部 MySQL 帳號及 IoT 系統,疑似已遭第三方滲透 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00350
  •  發信 Vendor: 台北城市科技大學
  • Title: 台北城市科技大學 Grafana 使用預設帳密,暴露內部 MySQL 帳號及 IoT 系統,疑似已遭第三方滲透
  • Introduction: Grafana 使用預設帳密,可登入管理後台取得內部 MySQL 連線帳號及 IoT 農業監控資料

處理狀態

目前狀態

公開
Last Update : 2026/04/16
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 未複測
  • 公開

處理歷程

  • 2026/03/18 23:02:25 : 新提交 (由 肉 更新此狀態)
  • 2026/03/23 23:54:55 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/03/26 18:52:51 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/03/26 18:52:51 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/03/26 18:52:51 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/04/08 14:26:17 : 已修補 (由 組織帳號 更新此狀態)
  • 2026/04/16 03:00:05 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00350
  • 通報者:kevin2758 ()
  • 風險:嚴重
  • 類型:弱密碼 (Weak Passwords)

參考資料

使用預設密碼或過於簡單之密碼,可經由該問題取得後台完整權限,且容易造成大量資訊外洩。

OWASP Top 10 - 2017 A2 - Broken_Authentication
https://www.owasp.org/index.php/Top_10-2017_A2-Broken_Authentication

CWE-521: Weak Password Requirements
https://cwe.mitre.org/data/definitions/521.html

HOW SECURE IS MY PASSWORD?
https://howsecureismypassword.net/
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

http://120.102.36.38:5005

敘述

描述

學校的grafana使用預設帳密,可登入管理後台取得內部 MySQL 連線帳號及 IoT 農業監控資料

重現步驟

  1. 開啟 http://120.102.36.38:5005
  2. 帳號 admin、密碼 admin 直接登入
  3. Configuration → Data Sources 可見所有資料庫連線

暴露的敏感資訊

內部資料庫:

  • MySQL IP 192.168.1.102(Port 3306/3307),帳號 iot,資料庫 IOT402test

疑似已遭滲透:

  • datasource 中存在 SSRF-TESTING,指向外部 1.178.36.171:3000 並帶 Metadata-Flavor header,為典型雲端 metadata SSRF 攻擊配置
    圖片

IoT Dashboard:

  • 投餌、智慧溫室、溫室、電力預警等農業控制系統

修補建議

1. 立即更改 admin 密碼
2. 調查 `SSRF-TESTING` datasource 來源,進行事件調查確認是否已遭入侵

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;