互動資通 TeamPlus 激勵系統 Spring Boot Actuator 無認證暴露,導致資料庫與第三方 B2B 憑證洩漏 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00600
  •  發信 Vendor: 互動資通股份有限公司
  • Title: 互動資通 TeamPlus 激勵系統 Spring Boot Actuator 無認證暴露,導致資料庫與第三方 B2B 憑證洩漏
  • Introduction: 激勵系統將 Spring Boot Actuator /actuator/env 對外開放且未做認證。攻擊者可匿名讀取敏感設定,包含資料庫連線參數(含明文帳密格式)、FamilyMart 相關 B2B 參數與其他內部服務設定。另公開的 /v3/api-docs 會降低後續攻擊門檻,使此憑證外洩風險可被快速放大。
  • 感謝函

處理狀態

目前狀態

公開
Last Update : 2026/06/29
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 未複測
  • 公開

處理歷程

  • 2026/04/29 00:39:13 : 新提交 (由 罐頭 更新此狀態)
  • 2026/04/29 00:43:24 : 新提交 (由 罐頭 更新此狀態)
  • 2026/04/29 13:50:48 : 新提交 (由 罐頭 更新此狀態)
  • 2026/04/30 16:47:44 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:17:05 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:17:05 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:17:05 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/06/25 19:38:06 : 已修補 (由 組織帳號 更新此狀態)
  • 2026/06/29 03:00:07 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00600
  • 通報者:guan4tou2 (罐頭)
  • 風險:嚴重
  • 類型:資訊洩漏 (Information Leakage)

參考資料

攻擊者可利用洩漏資訊進行下一步攻擊行為。

OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure

CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://rd3-dev.teamplus.com.tw/console-admin/api/actuator/env
https://rd3-dev.teamplus.com.tw/user/api/actuator/env
https://rd3-dev.teamplus.com.tw/point/api/actuator/env
https://rd3-dev.teamplus.com.tw/schedule/api/actuator/env
https://rd3-dev.teamplus.com.tw/console-admin/api/v3/api-docs

敘述

漏洞概述

互動資通「企業社群 - 激勵系統」(rd3-dev.teamplus.com.tw) 的 4 個 Spring Boot 微服務(console-admin、user、point、schedule)均將 /actuator/env 對外公開,無需任何認證即可讀取全部環境設定,洩漏多項生產憑證:

  • PostgreSQL 資料庫連線(含明文帳密於 URL,point-dev 資料庫)
  • 全家便利商店 B2B API 認證 ID(teamplus.family.auth-id
  • FamilyMart PIN Code AES 加密 IV(teamplus.family.pin-code-iv
  • FamilyMart SFTP 主機、帳號(SFTP 密碼由伺服器遮蔽)
  • MongoDB 外部連線字串(35.201.232.202:30000,TCP 可達)
  • JWT secretKey(由伺服器遮蔽,但 key 名稱可見)

另外,4 個微服務的 /v3/api-docs 同樣無認證公開,洩漏完整 API 路徑,包含全家訂單建立、PIN code 兌換、點數贈送、使用者新增等高風險端點(共 33 個)。

重現步驟(Live verified: 2026-04-27 / re-verified: 2026-04-29)

步驟 1:無需任何認證直接讀取環境設定

curl -s https://rd3-dev.teamplus.com.tw/console-admin/api/actuator/env

回應 HTTP 200,含有 spring.r2dbc.url(DB 帳密)、teamplus.family.auth-id(FamilyMart key)等欄位。

步驟 2:4 個微服務皆相同,全部回應 HTTP 200

curl -s https://rd3-dev.teamplus.com.tw/user/api/actuator/env
curl -s https://rd3-dev.teamplus.com.tw/point/api/actuator/env
curl -s https://rd3-dev.teamplus.com.tw/schedule/api/actuator/env

步驟 3:高風險 API 文件(含全家訂單、PIN code 兌換端點)

curl -s https://rd3-dev.teamplus.com.tw/point/api/v3/api-docs | python3 -c "import json,sys; d=json.load(sys.stdin); print(d['info']['title'], len(d['paths']), 'endpoints')"

回應:企業社群 - 激勵系統API 33 endpoints

影響

已驗證 (Verified):

  • 無帳號即可讀取 4 個微服務的完整環境設定
  • 洩漏欄位包含:資料庫連線參數(含明文帳密)、全家 B2B API key、PIN AES IV、MongoDB URI、SFTP 主機帳號
  • 無認證即可取得 33 個後台 API 的完整端點清單(含全家訂單 / PIN code 兌換)

潛在影響 (Potential,需額外條件):

  • 若 FamilyMart auth-id 未輪換,可能用於偽造全家商品訂單或取得 PIN code
  • 若資料庫路由可達,可能導致企業點數資料讀取或竄改
  • schedule 微服務另洩漏 ngrok 隧道 URL 與 ERP 服務位址,且 /triggerTeamInfo 無認證即可觸發(回應 HTTP 417 業務錯誤,而非 401)

研究邊界:
本次僅驗證無認證可讀取與憑證洩漏事實。未執行任何未授權交易、資料庫登入或破壞性操作。

修補建議

1. 立即關閉 /actuator/env 公網存取,或要求 Spring Security 認證
2. 立即輪換已洩漏的資料庫帳密、FamilyMart auth-id、PIN AES IV
3. 關閉或加白名單保護 /v3/api-docs
4. 為 schedule 微服務的 /trigger* 端點加入認證
5. 將 rd3-dev 整體移至 VPN 後方,不對外暴露

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;