互動資通 S3 Origin Bucket 不存在 — CloudFront 子域名接管風險 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00718
  •  發信 Vendor: 互動資通股份有限公司
  • Title: 互動資通 S3 Origin Bucket 不存在 — CloudFront 子域名接管風險
  • Introduction: *兩個子域名透過 AWS CloudFront 對外服務,但後端 S3 Bucket 均不存在(NoSuchBucket),攻擊者可建立同名 Bucket 透過官方域名投送惡意安裝程式或釣魚頁面。

處理狀態

目前狀態

公開
Last Update : 2026/07/12
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 已複測
  • 公開

處理歷程

  • 2026/05/19 18:30:23 : 新提交 (由 罐頭 更新此狀態)
  • 2026/05/20 13:51:09 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/26 17:14:00 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 19:15:16 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 19:15:16 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/05/27 19:15:16 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/02 13:17:23 : 複測申請中 (由 組織帳號 更新此狀態)
  • 2026/07/08 11:07:44 : 確認已修補 (由 罐頭 更新此狀態)
  • 2026/07/12 03:00:09 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00718
  • 通報者:guan4tou2 (罐頭)
  • 風險:高
  • 類型:其他 (Other)

參考資料

暫無資料
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://tp.teamplus.com.tw/
https://download.teamplus.com.tw/

敘述

漏洞概述

互動資通(TeamPlus)的兩個子域名 tp.teamplus.com.twdownload.teamplus.com.tw 均透過 AWS CloudFront 對外服務(DNS 已解析至 CloudFront CDN IP),但兩者的後端 S3 Bucket 均已不存在(回傳 NoSuchBucket 錯誤)。此狀況允許任何人在 AWS 建立同名 S3 Bucket,進而透過仍活躍的 CloudFront Distribution 將惡意內容(偽造安裝程式、釣魚登入頁)以互動資通官方域名提供給使用者,形成供應鏈層級的攻擊面。


漏洞 1:tp.teamplus.com.tw — S3 Bucket 不存在(CWE-284 + CWE-1057)

重現步驟(Live Verified: 2026-04-28;Re-verified: 2026-05-19)

# 1. DNS 解析到 CloudFront IP
dig +short tp.teamplus.com.tw
# → 18.64.67.96, 18.64.67.41, 18.64.67.70, 18.64.67.105(CloudFront)

# 2. CloudFront 仍活躍,server: AmazonS3 確認 S3 為 origin
curl -sI "https://tp.teamplus.com.tw/"
# → HTTP/2 403
# → server: AmazonS3
# → x-cache: Error from cloudfront
# → via: 1.1 ...cloudfront.net (CloudFront)
# → x-amz-cf-pop: YVR52-P2

# 3. S3 Bucket 不存在(path-style URL 避免 TLS 憑證不匹配)
curl -s "https://s3.us-east-1.amazonaws.com/tp.teamplus.com.tw/"
# → <Code>NoSuchBucket</Code>
# → <BucketName>tp.teamplus.com.tw</BucketName>

漏洞 2:download.teamplus.com.tw — S3 Bucket 不存在(高風險:官方下載域名)

重現步驟(Live Verified: 2026-04-28;Re-verified: 2026-05-19)

# 1. DNS 解析到 CloudFront IP
dig +short download.teamplus.com.tw
# → 54.192.248.15, 54.192.248.98, 54.192.248.111, 54.192.248.56(CloudFront)

# 2. CloudFront 仍活躍
curl -sI "https://download.teamplus.com.tw/"
# → HTTP/2 403
# → server: AmazonS3
# → x-amz-bucket-region: ap-northeast-1(Tokyo)
# → x-cache: Error from cloudfront
# → via: 1.1 ...cloudfront.net (CloudFront)
# → x-amz-cf-pop: TPE53-P3

# 3. S3 Bucket 不存在(path-style URL,ap-northeast-1 = Tokyo)
curl -s "https://s3.ap-northeast-1.amazonaws.com/download.teamplus.com.tw/"
# → <Code>NoSuchBucket</Code>
# → <BucketName>download.teamplus.com.tw</BucketName>

已驗證影響

  • tp.teamplus.com.tw DNS → CloudFront IP,S3 Bucket NoSuchBucket(2026-04-28 初驗;2026-05-19 re-verified)
  • download.teamplus.com.tw DNS → CloudFront IP,S3 Bucket NoSuchBucket,region ap-northeast-1(2026-04-28 初驗;2026-05-19 re-verified)
  • ✅ 兩個 CloudFront Distribution 均仍活躍且可存取
  • server: AmazonS3 header 確認 S3 為 origin backend
  • ⚠️ 注意:virtual-hosted style S3 URL(tp.teamplus.com.tw.s3.us-east-1.amazonaws.com)有 TLS 憑證不匹配問題,驗證時請使用 path-style URL(s3.us-east-1.amazonaws.com/tp.teamplus.com.tw/

攻擊鏈

攻擊者步驟:
1. 建立 AWS 帳號
2. 在 ap-northeast-1(Tokyo)建立 S3 Bucket,名稱:download.teamplus.com.tw
3. 上傳偽造的 TeamPlus 安裝程式(含後門木馬)
4. 設定 Bucket 允許 CloudFront 讀取
5. 受害者存取 https://download.teamplus.com.tw/ 
   → CloudFront 從攻擊者的 Bucket 取得偽造安裝程式
   → 受害者以為是官方下載鏈接,執行偽造安裝程式
   → 裝置被植入後門

download.teamplus.com.tw 風險尤高——使用者預期此域名提供 TeamPlus 官方安裝程式,信任度極高。

修補建議

1. 立即:從 DNS 移除 tp.teamplus.com.tw 和 download.teamplus.com.tw 的 CNAME(若已不使用)
2. 立即(若仍需使用):在同 region 建立對應同名 S3 Bucket 並設為私有,防止他人搶先建立
3. 短期:刪除不再使用的 CloudFront Distribution
4. 中期:定期稽核所有 DNS 記錄,確認所有 CNAME 指向的 AWS 資源均存在且為自有帳號所有

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;