台灣半導體研究中心 會員平台SSO登入憑證安全漏洞:允許跨瀏覽器裝置重送攻擊且主系統登出後仍可登入子系統 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00842
  •  發信 Vendor: 台灣半導體研究中心
  • Title: 台灣半導體研究中心 會員平台SSO登入憑證安全漏洞:允許跨瀏覽器裝置重送攻擊且主系統登出後仍可登入子系統
  • Introduction: 該系統之 SSO 跳轉 Token 因缺乏環境綁定機制與用過即丟特性,導致攻擊者可發動跨瀏覽器與裝置之重送攻擊;此外,該憑證未與主系統生命週期聯動,造成 Portal 登出後該 Token 依然有效,存在嚴重之身分劫持風險。

處理狀態

目前狀態

公開
Last Update : 2026/08/15
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2026/06/15 19:48:39 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/15 19:53:40 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/15 20:06:14 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/15 20:07:14 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/15 20:33:21 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/15 22:30:17 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/15 22:31:45 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/16 12:05:37 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/16 16:26:51 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/21 13:49:37 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/06 17:04:40 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/06 17:04:40 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/06 17:04:40 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/15 03:00:03 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00842
  • 通報者:Aaronnnnnnn_ (Aaron)
  • 風險:高
  • 類型:存取控制缺陷 (Broken Access Control)

參考資料

攻擊者可經由該漏洞取得、修改、刪除系統中的其他使用者的資料,或連線至高權限使用者的頁面。

OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control

CWE-284: Improper Access Control
https://cwe.mitre.org/data/definitions/284.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

會員服務平台登入頁面:https://cs.tsri.niar.org.tw/Security/Login.aspx
子系統如下:
https://cs.tsri.niar.org.tw/NDLCS/TokenCheck.aspx?token=XXXXXXXXXXXXX&lang=zh-TW
https://mesap.tsri.niar.org.tw/cimesportal/customizerule/Security/CimesUserlogin.aspx?token=XXXXXXXXXXXXX&lang=zh-TW
https://www.tsri.org.tw/main2.jsp?token=XXXXXXXXXXXXX&lang=zh-TW
https://bf.tsri.niar.org.tw/bs/Login?token=XXXXXXXXXXXXX&lang=zh-TW
https://bf.tsri.niar.org.tw/fs/Login?token=XXXXXXXXXXXXX&lang=zh-TW
https://scrs.tsri.org.tw/home/SingleLogin?token=XXXXXXXXXXXXX&lang=zh-TW
https://www.tsri.org.tw/main3.jsp?token=XXXXXXXXXXXXX&lang=zh-TW

敘述

PoC

步驟 1:

使用「瀏覽器 A」登入 Portal 主系統。https://cs.tsri.niar.org.tw/Security/Login.aspx

步驟 2:

複製子系統的連結。(如https://cs.tsri.niar.org.tw/NDLCS/TokenCheck.aspx?token=XXXXXXXXXXXXX&lang=zh-TW)
子系統連結

步驟 3 (驗證跨環境重送攻擊):

開啟另一個完全獨立的「瀏覽器 B」(或開啟無痕視窗、或改用手機行動網路),直接貼上剛剛複製的網址。
預期漏洞現象: 瀏覽器 B 完全繞過登入頁面,直接成功進入子系統內部。
驗證跨瀏覽器

步驟 4:

回到「瀏覽器 A」,點擊 Portal 主系統的「登出」,確保主系統的 Session 已被清除。

步驟 5 (驗證登出聯動失效):

在「瀏覽器 C」(或開啟第三個全新的無痕視窗),這裡使用FireFox無痕模式,再次貼上同一串網址。
預期漏洞現象: 即使 Portal 已經完成登出,該 Token 網址依然有效,能成功登入子系統。
驗證登出Portal依然沒登出子系統


風險一:缺乏環境綁定,導致「跨瀏覽器可直接劫持」

系統只認 Token 字串,不認設備身分。駭客只要從歷史紀錄或 Log 複製網址,貼到任何瀏覽器都能直接登入受害者帳號。

風險二:缺乏一次性與時效限制,導致「憑證可無限次重送」

該網址不是單程票,而是萬能通行證。超過一分鐘、換到手機,只要點擊該網址都能重複進站,完全失去臨時憑證的防禦意義。

風險三:未與主系統生命週期聯動,導致「登出後Token驗證權限依然殘留」

使用者以為登出就安全了,但實際上「鑰匙(Token)」依然有效。Portal 登出並不會讓子系統的 Token 失效,資安防線出現重大漏洞。

修補建議

安全的單一登入流程,該 Token 在後端資料庫或 Redis 被子系統查詢核對的當下,不論驗證成功或失敗,都必須立刻予以刪除(用過即丟)。如此一來,任何後續的重複請求都會因為找不到該 Token 而被後端拒絕,才能有效防範重送攻擊與 Log 外洩的風險。此外,Portal登出後,也必須使Token失效,以免使用者在公用電腦的瀏覽紀錄成為資安漏洞。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;