Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00600
- Vendor: 互動資通股份有限公司
- Title: 互動資通 TeamPlus 激勵系統 Spring Boot Actuator 無認證暴露,導致資料庫與第三方 B2B 憑證洩漏
- Introduction: 激勵系統將 Spring Boot Actuator /actuator/env 對外開放且未做認證。攻擊者可匿名讀取敏感設定,包含資料庫連線參數(含明文帳密格式)、FamilyMart 相關 B2B 參數與其他內部服務設定。另公開的 /v3/api-docs 會降低後續攻擊門檻,使此憑證外洩風險可被快速放大。
- 感謝函
處理狀態
目前狀態
公開
Last Update : 2026/06/29
-
新提交
-
已審核
-
已通報
-
已修補
-
未複測
-
公開
處理歷程
- 2026/04/29 00:39:13 : 新提交 (由 罐頭 更新此狀態)
- 2026/04/29 00:43:24 : 新提交 (由 罐頭 更新此狀態)
- 2026/04/29 13:50:48 : 新提交 (由 罐頭 更新此狀態)
- 2026/04/30 16:47:44 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 15:17:05 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 15:17:05 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 15:17:05 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/06/25 19:38:06 : 已修補 (由 組織帳號 更新此狀態)
- 2026/06/29 03:00:07 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00600
- 通報者:guan4tou2 (罐頭)
- 風險:嚴重
- 類型:資訊洩漏 (Information Leakage)
參考資料
攻擊者可利用洩漏資訊進行下一步攻擊行為。
OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure
CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure
CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
https://rd3-dev.teamplus.com.tw/console-admin/api/actuator/env
https://rd3-dev.teamplus.com.tw/user/api/actuator/env
https://rd3-dev.teamplus.com.tw/point/api/actuator/env
https://rd3-dev.teamplus.com.tw/schedule/api/actuator/env
https://rd3-dev.teamplus.com.tw/console-admin/api/v3/api-docs
https://rd3-dev.teamplus.com.tw/user/api/actuator/env
https://rd3-dev.teamplus.com.tw/point/api/actuator/env
https://rd3-dev.teamplus.com.tw/schedule/api/actuator/env
https://rd3-dev.teamplus.com.tw/console-admin/api/v3/api-docs
敘述
漏洞概述
互動資通「企業社群 - 激勵系統」(rd3-dev.teamplus.com.tw) 的 4 個 Spring Boot 微服務(console-admin、user、point、schedule)均將 /actuator/env 對外公開,無需任何認證即可讀取全部環境設定,洩漏多項生產憑證:
- PostgreSQL 資料庫連線(含明文帳密於 URL,point-dev 資料庫)
- 全家便利商店 B2B API 認證 ID(
teamplus.family.auth-id) - FamilyMart PIN Code AES 加密 IV(
teamplus.family.pin-code-iv) - FamilyMart SFTP 主機、帳號(SFTP 密碼由伺服器遮蔽)
- MongoDB 外部連線字串(35.201.232.202:30000,TCP 可達)
- JWT secretKey(由伺服器遮蔽,但 key 名稱可見)
另外,4 個微服務的 /v3/api-docs 同樣無認證公開,洩漏完整 API 路徑,包含全家訂單建立、PIN code 兌換、點數贈送、使用者新增等高風險端點(共 33 個)。
重現步驟(Live verified: 2026-04-27 / re-verified: 2026-04-29)
步驟 1:無需任何認證直接讀取環境設定
curl -s https://rd3-dev.teamplus.com.tw/console-admin/api/actuator/env
回應 HTTP 200,含有 spring.r2dbc.url(DB 帳密)、teamplus.family.auth-id(FamilyMart key)等欄位。
步驟 2:4 個微服務皆相同,全部回應 HTTP 200
curl -s https://rd3-dev.teamplus.com.tw/user/api/actuator/env
curl -s https://rd3-dev.teamplus.com.tw/point/api/actuator/env
curl -s https://rd3-dev.teamplus.com.tw/schedule/api/actuator/env
步驟 3:高風險 API 文件(含全家訂單、PIN code 兌換端點)
curl -s https://rd3-dev.teamplus.com.tw/point/api/v3/api-docs | python3 -c "import json,sys; d=json.load(sys.stdin); print(d['info']['title'], len(d['paths']), 'endpoints')"
回應:企業社群 - 激勵系統API 33 endpoints
影響
已驗證 (Verified):
- 無帳號即可讀取 4 個微服務的完整環境設定
- 洩漏欄位包含:資料庫連線參數(含明文帳密)、全家 B2B API key、PIN AES IV、MongoDB URI、SFTP 主機帳號
- 無認證即可取得 33 個後台 API 的完整端點清單(含全家訂單 / PIN code 兌換)
潛在影響 (Potential,需額外條件):
- 若 FamilyMart auth-id 未輪換,可能用於偽造全家商品訂單或取得 PIN code
- 若資料庫路由可達,可能導致企業點數資料讀取或竄改
- schedule 微服務另洩漏 ngrok 隧道 URL 與 ERP 服務位址,且
/triggerTeamInfo無認證即可觸發(回應 HTTP 417 業務錯誤,而非 401)
研究邊界:
本次僅驗證無認證可讀取與憑證洩漏事實。未執行任何未授權交易、資料庫登入或破壞性操作。
修補建議
1. 立即關閉 /actuator/env 公網存取,或要求 Spring Security 認證
2. 立即輪換已洩漏的資料庫帳密、FamilyMart auth-id、PIN AES IV
3. 關閉或加白名單保護 /v3/api-docs
4. 為 schedule 微服務的 /trigger* 端點加入認證
5. 將 rd3-dev 整體移至 VPN 後方,不對外暴露
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。