Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00830
- Vendor: 岱宇國際股份有限公司
- Title: 岱宇國際股份有限公司 白箱測試 - 任意檔案上傳 ( Webshell upload )
- Introduction: 功能存在任意檔案上傳之風險,可導致上傳 webshell 並造成 RCE 攻擊
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2026/06/10 02:12:03 : 新提交 (由 阿文 更新此狀態)
- 2026/06/10 02:13:44 : 新提交 (由 阿文 更新此狀態)
- 2026/06/10 02:35:48 : 新提交 (由 阿文 更新此狀態)
- 2026/06/10 12:54:34 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/02 17:31:19 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/02 17:31:19 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/02 17:31:19 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/10 03:00:06 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00830
- 通報者:littlebabywen (阿文)
- 風險:嚴重
- 類型:任意檔案上傳 (Arbitrary File Upload)
參考資料
漏洞說明: OWASP - Unrestricted File Upload
https://www.owasp.org/index.php/Unrestricted_File_Upload
漏洞說明: CWE-434: Unrestricted Upload of File with Dangerous Type
https://cwe.mitre.org/data/definitions/434.html
相關網址
http://po.dyaco.com/iron/telerik/wrappers/php/upload/result.php
敘述
-
根據 ZD-2026-00828、ZD-2026-00829 通報,該單位有部屬 Kendo UI PHP Wrapper 第三方套件。
-
因套件版本過舊,稍微針對套件的 upload上傳功能之原始碼進行白箱分析,可以得知有任意檔案上傳之風險 - "http://po.dyaco.com/iron/telerik/wrappers/php/upload/result.php"
- 經分析可以發現程式碼沒有過濾 $files['name'] 內容,也沒有任何 MIME Type 副檔名檢查機制。
- 經分析可以發現程式碼沒有過濾 $files['name'] 內容,也沒有任何 MIME Type 副檔名檢查機制。
-
可直接上傳 Webshell - (經上傳測試該單位主機有一些防禦機制,需要利用字串拼接的方式,才可以讓 webshell 正常執行)
-
上傳成功後會在當前路徑,可直接呼叫 shell 達成 RCE 攻擊。
http://po.dyaco.com/iron/telerik/wrappers/php/upload/aaa.php?cmd=whoami
-
"http://po.dyaco.com/iron/telerik/wrappers/php/lib/FileBrowser.php?action=upload" 此資源也有任意檔案上傳風險之漏洞。
- 經白箱分析,一樣沒有針對 $file['name'] 進行過濾和 MIME Type 副檔名檢查機制。
- 經白箱分析,一樣沒有針對 $file['name'] 進行過濾和 MIME Type 副檔名檢查機制。
-
一樣利用字串拼接的方式直接上傳 Webshell 。
-
上傳路徑為 "http://po.dyaco.com/iron/telerik/wrappers/php/resources/imagebrowser/"
-
呼叫 shell,達成 RCE 攻擊 。
http://po.dyaco.com/iron/telerik/wrappers/php/resources/imagebrowser/aaa.php?cmd=whoami
免責聲明
原始碼經分析已全數刪除
修補建議
1. 若 Kendo UI PHP Wrapper 此地三方套件沒再使用的話,請盡速移除,或尋找更多穩定安全的第三方套件。
2. 針對 http://po.dyaco.com/iron/telerik/wrappers/php/lib/FileBrowser.php?action=upload 這個資源,上傳功能需嚴格檢查副檔名與 MIME Type,僅允許白名單內的檔案類型(如.jpg、.png、.pdf),同時比對 HTTP Header 中的 Content-Type 與實際檔案內容。
3. 請盡速刪除測試用的後門程式。
http://po.dyaco.com/iron/telerik/wrappers/php/upload/aaa.php
http://po.dyaco.com/iron/telerik/wrappers/php/resources/imagebrowser/aaa.php