Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00654
- Vendor: 富多美股份有限公司
- Title: 富多美自動快照 照片下載平台 IDOR 未授權存取漏洞
- Introduction: 照片下載連結採用可預測的檔名規則,未經授權即可列舉並下載任意來賓照片
處理狀態
目前狀態
公開
Last Update : 2026/07/11
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2026/05/11 21:16:12 : 新提交 (由 Steven Meow 更新此狀態)
- 2026/05/14 13:13:28 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 17:55:27 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 17:55:27 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/11 03:00:08 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00654
- 通報者:stevenyu113228 (Steven Meow)
- 風險:高
- 類型:不安全的直接存取物件 (Insecure Direct Object References, IDOR)
參考資料
攻擊者可經由該漏洞取得系統中的其他使用者的資料或是系統檔案。
OWASP Top 10 - 2013 A4 - Insecure Direct Object References
https://www.owasp.org/index.php/Top_10_2013-A4-Insecure_Direct_Object_References
Insecure Direct Object Reference Prevention Cheat Sheet
https://github.com/OWASP/CheatSheetSeries/blob/master/cheatsheets/Insecure_Direct_Object_Reference_Prevention_Cheat_Sheet.md
OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control
OWASP Top 10 - 2013 A4 - Insecure Direct Object References
https://www.owasp.org/index.php/Top_10_2013-A4-Insecure_Direct_Object_References
Insecure Direct Object Reference Prevention Cheat Sheet
https://github.com/OWASP/CheatSheetSeries/blob/master/cheatsheets/Insecure_Direct_Object_Reference_Prevention_Cheat_Sheet.md
OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
http://downloads.photomate.com.tw/photomate/A306_PhotoForGuest_20260508_155135.jpg
http://downloads.photomate.com.tw/photomate/A306_PhotoForGuest_20260508_194921.jpg
http://downloads.photomate.com.tw/photomate/A650_PhotoForGuest_20260508_134206.jpg
http://downloads.photomate.com.tw/photomate/A650_PhotoForGuest_20260508_141156.jpg
http://downloads.photomate.com.tw/photomate/A650_PhotoForGuest_20260508_173309.jpg
http://downloads.photomate.com.tw/photomate/A306_PhotoForGuest_20260508_194921.jpg
http://downloads.photomate.com.tw/photomate/A650_PhotoForGuest_20260508_134206.jpg
http://downloads.photomate.com.tw/photomate/A650_PhotoForGuest_20260508_141156.jpg
http://downloads.photomate.com.tw/photomate/A650_PhotoForGuest_20260508_173309.jpg
敘述
漏洞描述
PhotoMate 照片下載服務 downloads.photomate.com.tw 的照片 URL 採用固定格式:
{前綴}_PhotoForGuest_{日期YYYYMMDD}_{時間HHMMSS}.jpg
該 URL 無需任何身份驗證即可直接存取,且檔名規則可預測,攻擊者只需列舉時間戳(每天 86,400 種組合)即可下載所有來賓照片。
重現步驟
- 取得任一張照片 URL,觀察檔名規律
- 以腳本對時間戳
000000-235959發送 HEAD 請求探測有效檔案 - 對回應 HTTP 200 的 URL 發送 GET 請求即可下載照片
實際驗證
以 50 條並行執行緒掃描 2026-05-08 兩組前綴(A306、A650),共找到並成功下載 5 張非本人照片,總計 4.5 MB,全程無需任何驗證。
影響
- 任何人皆可在無授權情況下下載平台上所有來賓照片
- 涉及個人肖像隱私外洩
- 攻擊成本極低,僅需簡單腳本即可批量取得
修補建議
- 照片 URL 應使用不可預測的隨機 token(如 UUID),避免以時間戳作為檔名
- 加入身份驗證機制,僅允許授權使用者存取其對應照片
- 對下載端點實施速率限制,防止批量列舉
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。