Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00707
- Vendor: 高雄市新商業會
- Title: 高雄市新商業會網頁伺服器 SSL/TLS 憑證配置錯誤
- Introduction: 目標網站啟用 HTTPS 時,網頁伺服器配置錯誤導致回傳非本網域之 SSL 憑證,致使所有加密連線遭到瀏覽器安全阻擋。
處理狀態
目前狀態
公開
Last Update : 2026/07/18
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2026/05/18 15:15:17 : 新提交 (由 讓我看看 更新此狀態)
- 2026/05/20 13:42:50 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:11:44 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:11:44 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:11:44 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/18 03:00:02 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00707
- 通報者:just8574322589 (讓我看看)
- 風險:低
- 類型:其他 (Other)
參考資料
暫無資料
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
https://khcoc.org.tw
敘述
漏洞詳細描述
目標網站 www.khcoc.org.tw 在啟用 HTTPS 加密連線(連接埠 443)時,網頁伺服器的虛擬主機(Virtual Host)或 SNI(伺服器名稱指示)組態配置錯誤。
當使用者嘗試以安全連線(HTTPS)瀏覽該網站時,伺服器並未回傳屬於 khcoc.org.tw 的合法憑證,而是錯誤地回傳了另一家無關網域 www.sundex-tw.com 的 SSL 憑證。
此缺陷將導致:
- 一般民眾訪問網站時,瀏覽器會全面阻擋並跳出「憑證不相符/您的連線不是私密連線」的安全警告。
- 由於憑證網域不正確,若有惡意第三方進行中間人攻擊(MITM),使用者將難以區分是伺服器原本的設定錯誤還是正在遭受攻擊,具有潛在的加密流量遭劫持風險。
重現漏洞方式 (PoC)
- 使用網頁瀏覽器(如 Safari、Chrome)輸入網址:
https://khcoc.org.tw - 瀏覽器立刻阻擋連線,並跳出憑證名稱不符的錯誤(如檢附之螢幕截圖所示,錯誤提示
"www.sundex-tw.com" certificate name does not match input)。 - 使用命令列工具(OpenSSL)進行外部檢測,執行以下指令:
echo | openssl s_client -connect www.khcoc.org.tw:443 -servername www.khcoc.org.tw 2>/dev/null | openssl x509 -noout -subject - 指令回傳之
subject欄位並非本網域,而是其他實體:subject=CN = www.sundex-tw.com
證實伺服器憑證配置發生錯誤。
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。