高雄市新商業會網頁伺服器 SSL/TLS 憑證配置錯誤 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00707
  •  發信 Vendor: 高雄市新商業會
  • Title: 高雄市新商業會網頁伺服器 SSL/TLS 憑證配置錯誤
  • Introduction: 目標網站啟用 HTTPS 時,網頁伺服器配置錯誤導致回傳非本網域之 SSL 憑證,致使所有加密連線遭到瀏覽器安全阻擋。

處理狀態

目前狀態

公開
Last Update : 2026/07/18
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2026/05/18 15:15:17 : 新提交 (由 讓我看看 更新此狀態)
  • 2026/05/20 13:42:50 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 19:11:44 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 19:11:44 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 19:11:44 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/18 03:00:02 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00707
  • 通報者:just8574322589 (讓我看看)
  • 風險:低
  • 類型:其他 (Other)

參考資料

暫無資料
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://khcoc.org.tw

敘述

漏洞詳細描述

目標網站 www.khcoc.org.tw 在啟用 HTTPS 加密連線(連接埠 443)時,網頁伺服器的虛擬主機(Virtual Host)或 SNI(伺服器名稱指示)組態配置錯誤。

當使用者嘗試以安全連線(HTTPS)瀏覽該網站時,伺服器並未回傳屬於 khcoc.org.tw 的合法憑證,而是錯誤地回傳了另一家無關網域 www.sundex-tw.com 的 SSL 憑證。

此缺陷將導致:

  1. 一般民眾訪問網站時,瀏覽器會全面阻擋並跳出「憑證不相符/您的連線不是私密連線」的安全警告。
  2. 由於憑證網域不正確,若有惡意第三方進行中間人攻擊(MITM),使用者將難以區分是伺服器原本的設定錯誤還是正在遭受攻擊,具有潛在的加密流量遭劫持風險。

重現漏洞方式 (PoC)

  1. 使用網頁瀏覽器(如 Safari、Chrome)輸入網址:https://khcoc.org.tw
  2. 瀏覽器立刻阻擋連線,並跳出憑證名稱不符的錯誤(如檢附之螢幕截圖所示,錯誤提示 "www.sundex-tw.com" certificate name does not match input)。
  3. 使用命令列工具(OpenSSL)進行外部檢測,執行以下指令:
    echo | openssl s_client -connect www.khcoc.org.tw:443 -servername www.khcoc.org.tw 2>/dev/null | openssl x509 -noout -subject
  4. 指令回傳之 subject 欄位並非本網域,而是其他實體:
    subject=CN = www.sundex-tw.com
    證實伺服器憑證配置發生錯誤。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;