新加坡商視亨光學鏡片股份有限公司 未使用之主機被植入惡意後門,導致大量客戶、公司內部資料外洩風險 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00705
  •  發信 Vendor: 新加坡商視亨光學鏡片股份有限公司
  • Title: 新加坡商視亨光學鏡片股份有限公司 未使用之主機被植入惡意後門,導致大量客戶、公司內部資料外洩風險
  • Introduction: 此單位已暫停服務之主機被植入惡意後門,但此主機有連結正式環境之資料庫,導致大量客戶、公司內部資料外洩風險。

處理狀態

目前狀態

公開
Last Update : 2026/07/17
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2026/05/17 16:41:28 : 新提交 (由 阿文 更新此狀態)
  • 2026/05/17 16:44:40 : 新提交 (由 阿文 更新此狀態)
  • 2026/05/17 16:53:50 : 新提交 (由 阿文 更新此狀態)
  • 2026/05/17 17:38:20 : 新提交 (由 阿文 更新此狀態)
  • 2026/05/17 21:39:34 : 新提交 (由 阿文 更新此狀態)
  • 2026/05/18 11:30:55 : 新提交 (由 阿文 更新此狀態)
  • 2026/05/20 13:38:14 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 19:11:09 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 19:11:09 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 19:11:09 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/17 03:00:12 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00705
  • 通報者:littlebabywen (阿文)
  • 風險:嚴重
  • 類型:疑似遭入侵 (Probably Hacked)

參考資料

伺服器遭到入侵,例如頁面遭植入惡意程式、後門頁面等。
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

http://59.126.16.183/

敘述

  1. 根據 ZD-2026-00704 ,可利用 CVE-2024-4577 poc 導致 RCE 攻擊。

  2. 仔細查看了主機預設的網頁根目錄 c:\xampp\htdocs 被植入了兩支惡意後門程式 ( djsam.php 、lciee.php )。
    圖片

  3. 此台主機 ip 經 fofa、censys 反查之後,都跟 shoptical-tw.com 域名相關,但經連線請求都顯示無資源,估計是已暫停服務的主機,但尚未下架,詳細已在 ZD-2026-00704 做說明。
    圖片
    圖片
    圖片

  4. 而後仔細看了一下主機的檔案路徑,mysql 路徑跟預設定的路徑不同,一番指令列舉之後可以看到資料庫的以下路徑。
    C:\mysql-8.4.9-winx64
    C:\mysql-8.4.9-winx64\bin
    C:\mysql-8.4.9-winx64\data
    圖片
    圖片
    圖片
    圖片

  5. 可以看到 C:\mysql-8.4.9-winx64\data\shopticaldb 這個資料庫名稱跟該公司單位名稱是相呼應的,且裡面的 .ibd 檔案資料表(table)之更新時間是一直持續更新當中,代表這個資料庫為正式營運使用當中,而攻擊者利用疑似已暫停服務的主機漏洞入侵進來,並且植入惡意後門,再隨時竊取該公司單位大量客戶資料、包含員工編號、員工密碼、姓名、信箱、手機、地址、客戶編號等大量機敏資訊。
    ( C:\mysql-8.4.9-winx64\data\binlog.000001 這個 binlog 檔案也是實時更新)
    圖片
    圖片

修補建議

1. 把 PHP 更新到安全版本。
2. 若主機有做更換或域名更換,強烈建議關閉未使用到的主機,若還有營運用途請把核心元件更新到安全版本。
3. 檢視此主機的惡意後門是否已完整清除。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;