Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00705
- Vendor: 新加坡商視亨光學鏡片股份有限公司
- Title: 新加坡商視亨光學鏡片股份有限公司 未使用之主機被植入惡意後門,導致大量客戶、公司內部資料外洩風險
- Introduction: 此單位已暫停服務之主機被植入惡意後門,但此主機有連結正式環境之資料庫,導致大量客戶、公司內部資料外洩風險。
處理狀態
目前狀態
公開
Last Update : 2026/07/17
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2026/05/17 16:41:28 : 新提交 (由 阿文 更新此狀態)
- 2026/05/17 16:44:40 : 新提交 (由 阿文 更新此狀態)
- 2026/05/17 16:53:50 : 新提交 (由 阿文 更新此狀態)
- 2026/05/17 17:38:20 : 新提交 (由 阿文 更新此狀態)
- 2026/05/17 21:39:34 : 新提交 (由 阿文 更新此狀態)
- 2026/05/18 11:30:55 : 新提交 (由 阿文 更新此狀態)
- 2026/05/20 13:38:14 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:11:09 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:11:09 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:11:09 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/17 03:00:12 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00705
- 通報者:littlebabywen (阿文)
- 風險:嚴重
- 類型:疑似遭入侵 (Probably Hacked)
參考資料
伺服器遭到入侵,例如頁面遭植入惡意程式、後門頁面等。
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
http://59.126.16.183/
敘述
-
根據 ZD-2026-00704 ,可利用 CVE-2024-4577 poc 導致 RCE 攻擊。
-
仔細查看了主機預設的網頁根目錄 c:\xampp\htdocs 被植入了兩支惡意後門程式 ( djsam.php 、lciee.php )。
-
此台主機 ip 經 fofa、censys 反查之後,都跟 shoptical-tw.com 域名相關,但經連線請求都顯示無資源,估計是已暫停服務的主機,但尚未下架,詳細已在 ZD-2026-00704 做說明。
-
而後仔細看了一下主機的檔案路徑,mysql 路徑跟預設定的路徑不同,一番指令列舉之後可以看到資料庫的以下路徑。
C:\mysql-8.4.9-winx64
C:\mysql-8.4.9-winx64\bin
C:\mysql-8.4.9-winx64\data -
可以看到 C:\mysql-8.4.9-winx64\data\shopticaldb 這個資料庫名稱跟該公司單位名稱是相呼應的,且裡面的 .ibd 檔案資料表(table)之更新時間是一直持續更新當中,代表這個資料庫為正式營運使用當中,而攻擊者利用疑似已暫停服務的主機漏洞入侵進來,並且植入惡意後門,再隨時竊取該公司單位大量客戶資料、包含員工編號、員工密碼、姓名、信箱、手機、地址、客戶編號等大量機敏資訊。
( C:\mysql-8.4.9-winx64\data\binlog.000001 這個 binlog 檔案也是實時更新)
修補建議
1. 把 PHP 更新到安全版本。
2. 若主機有做更換或域名更換,強烈建議關閉未使用到的主機,若還有營運用途請把核心元件更新到安全版本。
3. 檢視此主機的惡意後門是否已完整清除。
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。