富多美自動快照 照片下載平台 IDOR 未授權存取漏洞 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00654
  •  發信 Vendor: 富多美股份有限公司
  • Title: 富多美自動快照 照片下載平台 IDOR 未授權存取漏洞
  • Introduction: 照片下載連結採用可預測的檔名規則,未經授權即可列舉並下載任意來賓照片

處理狀態

目前狀態

公開
Last Update : 2026/07/11
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2026/05/11 21:16:12 : 新提交 (由 Steven Meow 更新此狀態)
  • 2026/05/14 13:13:28 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 17:55:27 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 17:55:27 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/11 03:00:08 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00654
  • 通報者:stevenyu113228 (Steven Meow)
  • 風險:高
  • 類型:不安全的直接存取物件 (Insecure Direct Object References, IDOR)

參考資料

攻擊者可經由該漏洞取得系統中的其他使用者的資料或是系統檔案。

OWASP Top 10 - 2013 A4 - Insecure Direct Object References
https://www.owasp.org/index.php/Top_10_2013-A4-Insecure_Direct_Object_References

Insecure Direct Object Reference Prevention Cheat Sheet
https://github.com/OWASP/CheatSheetSeries/blob/master/cheatsheets/Insecure_Direct_Object_Reference_Prevention_Cheat_Sheet.md

OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

http://downloads.photomate.com.tw/photomate/A306_PhotoForGuest_20260508_155135.jpg
http://downloads.photomate.com.tw/photomate/A306_PhotoForGuest_20260508_194921.jpg
http://downloads.photomate.com.tw/photomate/A650_PhotoForGuest_20260508_134206.jpg
http://downloads.photomate.com.tw/photomate/A650_PhotoForGuest_20260508_141156.jpg
http://downloads.photomate.com.tw/photomate/A650_PhotoForGuest_20260508_173309.jpg

敘述

漏洞描述

PhotoMate 照片下載服務 downloads.photomate.com.tw 的照片 URL 採用固定格式:

{前綴}_PhotoForGuest_{日期YYYYMMDD}_{時間HHMMSS}.jpg

該 URL 無需任何身份驗證即可直接存取,且檔名規則可預測,攻擊者只需列舉時間戳(每天 86,400 種組合)即可下載所有來賓照片。

重現步驟

  1. 取得任一張照片 URL,觀察檔名規律
  2. 以腳本對時間戳 000000-235959 發送 HEAD 請求探測有效檔案
  3. 對回應 HTTP 200 的 URL 發送 GET 請求即可下載照片

實際驗證

以 50 條並行執行緒掃描 2026-05-08 兩組前綴(A306、A650),共找到並成功下載 5 張非本人照片,總計 4.5 MB,全程無需任何驗證。

圖片

影響

  • 任何人皆可在無授權情況下下載平台上所有來賓照片
  • 涉及個人肖像隱私外洩
  • 攻擊成本極低,僅需簡單腳本即可批量取得

修補建議

- 照片 URL 應使用不可預測的隨機 token(如 UUID),避免以時間戳作為檔名
- 加入身份驗證機制,僅允許授權使用者存取其對應照片
- 對下載端點實施速率限制,防止批量列舉

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;