Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00718
- Vendor: 互動資通股份有限公司
- Title: 互動資通 S3 Origin Bucket 不存在 — CloudFront 子域名接管風險
- Introduction: *兩個子域名透過 AWS CloudFront 對外服務,但後端 S3 Bucket 均不存在(NoSuchBucket),攻擊者可建立同名 Bucket 透過官方域名投送惡意安裝程式或釣魚頁面。
處理狀態
目前狀態
公開
Last Update : 2026/07/12
-
新提交
-
已審核
-
已通報
-
已修補
-
已複測
-
公開
處理歷程
- 2026/05/19 18:30:23 : 新提交 (由 罐頭 更新此狀態)
- 2026/05/20 13:51:09 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/26 17:14:00 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:15:16 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:15:16 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/05/27 19:15:16 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/02 13:17:23 : 複測申請中 (由 組織帳號 更新此狀態)
- 2026/07/08 11:07:44 : 確認已修補 (由 罐頭 更新此狀態)
- 2026/07/12 03:00:09 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00718
- 通報者:guan4tou2 (罐頭)
- 風險:高
- 類型:其他 (Other)
參考資料
暫無資料
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
https://tp.teamplus.com.tw/
https://download.teamplus.com.tw/
https://download.teamplus.com.tw/
敘述
漏洞概述
互動資通(TeamPlus)的兩個子域名 tp.teamplus.com.tw 及 download.teamplus.com.tw 均透過 AWS CloudFront 對外服務(DNS 已解析至 CloudFront CDN IP),但兩者的後端 S3 Bucket 均已不存在(回傳 NoSuchBucket 錯誤)。此狀況允許任何人在 AWS 建立同名 S3 Bucket,進而透過仍活躍的 CloudFront Distribution 將惡意內容(偽造安裝程式、釣魚登入頁)以互動資通官方域名提供給使用者,形成供應鏈層級的攻擊面。
漏洞 1:tp.teamplus.com.tw — S3 Bucket 不存在(CWE-284 + CWE-1057)
重現步驟(Live Verified: 2026-04-28;Re-verified: 2026-05-19)
# 1. DNS 解析到 CloudFront IP
dig +short tp.teamplus.com.tw
# → 18.64.67.96, 18.64.67.41, 18.64.67.70, 18.64.67.105(CloudFront)
# 2. CloudFront 仍活躍,server: AmazonS3 確認 S3 為 origin
curl -sI "https://tp.teamplus.com.tw/"
# → HTTP/2 403
# → server: AmazonS3
# → x-cache: Error from cloudfront
# → via: 1.1 ...cloudfront.net (CloudFront)
# → x-amz-cf-pop: YVR52-P2
# 3. S3 Bucket 不存在(path-style URL 避免 TLS 憑證不匹配)
curl -s "https://s3.us-east-1.amazonaws.com/tp.teamplus.com.tw/"
# → <Code>NoSuchBucket</Code>
# → <BucketName>tp.teamplus.com.tw</BucketName>
漏洞 2:download.teamplus.com.tw — S3 Bucket 不存在(高風險:官方下載域名)
重現步驟(Live Verified: 2026-04-28;Re-verified: 2026-05-19)
# 1. DNS 解析到 CloudFront IP
dig +short download.teamplus.com.tw
# → 54.192.248.15, 54.192.248.98, 54.192.248.111, 54.192.248.56(CloudFront)
# 2. CloudFront 仍活躍
curl -sI "https://download.teamplus.com.tw/"
# → HTTP/2 403
# → server: AmazonS3
# → x-amz-bucket-region: ap-northeast-1(Tokyo)
# → x-cache: Error from cloudfront
# → via: 1.1 ...cloudfront.net (CloudFront)
# → x-amz-cf-pop: TPE53-P3
# 3. S3 Bucket 不存在(path-style URL,ap-northeast-1 = Tokyo)
curl -s "https://s3.ap-northeast-1.amazonaws.com/download.teamplus.com.tw/"
# → <Code>NoSuchBucket</Code>
# → <BucketName>download.teamplus.com.tw</BucketName>
已驗證影響
- ✅
tp.teamplus.com.twDNS → CloudFront IP,S3 BucketNoSuchBucket(2026-04-28 初驗;2026-05-19 re-verified) - ✅
download.teamplus.com.twDNS → CloudFront IP,S3 BucketNoSuchBucket,regionap-northeast-1(2026-04-28 初驗;2026-05-19 re-verified) - ✅ 兩個 CloudFront Distribution 均仍活躍且可存取
- ✅
server: AmazonS3header 確認 S3 為 origin backend - ⚠️ 注意:virtual-hosted style S3 URL(
tp.teamplus.com.tw.s3.us-east-1.amazonaws.com)有 TLS 憑證不匹配問題,驗證時請使用 path-style URL(s3.us-east-1.amazonaws.com/tp.teamplus.com.tw/)
攻擊鏈
攻擊者步驟:
1. 建立 AWS 帳號
2. 在 ap-northeast-1(Tokyo)建立 S3 Bucket,名稱:download.teamplus.com.tw
3. 上傳偽造的 TeamPlus 安裝程式(含後門木馬)
4. 設定 Bucket 允許 CloudFront 讀取
5. 受害者存取 https://download.teamplus.com.tw/
→ CloudFront 從攻擊者的 Bucket 取得偽造安裝程式
→ 受害者以為是官方下載鏈接,執行偽造安裝程式
→ 裝置被植入後門
download.teamplus.com.tw 風險尤高——使用者預期此域名提供 TeamPlus 官方安裝程式,信任度極高。
修補建議
1. 立即:從 DNS 移除 tp.teamplus.com.tw 和 download.teamplus.com.tw 的 CNAME(若已不使用)
2. 立即(若仍需使用):在同 region 建立對應同名 S3 Bucket 並設為私有,防止他人搶先建立
3. 短期:刪除不再使用的 CloudFront Distribution
4. 中期:定期稽核所有 DNS 記錄,確認所有 CNAME 指向的 AWS 資源均存在且為自有帳號所有
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。