Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00842
- Vendor: 台灣半導體研究中心
- Title: 台灣半導體研究中心 會員平台SSO登入憑證安全漏洞:允許跨瀏覽器裝置重送攻擊且主系統登出後仍可登入子系統
- Introduction: 該系統之 SSO 跳轉 Token 因缺乏環境綁定機制與用過即丟特性,導致攻擊者可發動跨瀏覽器與裝置之重送攻擊;此外,該憑證未與主系統生命週期聯動,造成 Portal 登出後該 Token 依然有效,存在嚴重之身分劫持風險。
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2026/06/15 19:48:39 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/15 19:53:40 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/15 20:06:14 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/15 20:07:14 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/15 20:33:21 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/15 22:30:17 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/15 22:31:45 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/16 12:05:37 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/16 16:26:51 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/21 13:49:37 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/06 17:04:40 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/06 17:04:40 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/06 17:04:40 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/15 03:00:03 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00842
- 通報者:Aaronnnnnnn_ (Aaron)
- 風險:高
- 類型:存取控制缺陷 (Broken Access Control)
參考資料
OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control
CWE-284: Improper Access Control
https://cwe.mitre.org/data/definitions/284.html
相關網址
子系統如下:
https://cs.tsri.niar.org.tw/NDLCS/TokenCheck.aspx?token=XXXXXXXXXXXXX&lang=zh-TW
https://mesap.tsri.niar.org.tw/cimesportal/customizerule/Security/CimesUserlogin.aspx?token=XXXXXXXXXXXXX&lang=zh-TW
https://www.tsri.org.tw/main2.jsp?token=XXXXXXXXXXXXX&lang=zh-TW
https://bf.tsri.niar.org.tw/bs/Login?token=XXXXXXXXXXXXX&lang=zh-TW
https://bf.tsri.niar.org.tw/fs/Login?token=XXXXXXXXXXXXX&lang=zh-TW
https://scrs.tsri.org.tw/home/SingleLogin?token=XXXXXXXXXXXXX&lang=zh-TW
https://www.tsri.org.tw/main3.jsp?token=XXXXXXXXXXXXX&lang=zh-TW
敘述
PoC
步驟 1:
使用「瀏覽器 A」登入 Portal 主系統。https://cs.tsri.niar.org.tw/Security/Login.aspx
步驟 2:
複製子系統的連結。(如https://cs.tsri.niar.org.tw/NDLCS/TokenCheck.aspx?token=XXXXXXXXXXXXX&lang=zh-TW)
步驟 3 (驗證跨環境重送攻擊):
開啟另一個完全獨立的「瀏覽器 B」(或開啟無痕視窗、或改用手機行動網路),直接貼上剛剛複製的網址。
預期漏洞現象: 瀏覽器 B 完全繞過登入頁面,直接成功進入子系統內部。
步驟 4:
回到「瀏覽器 A」,點擊 Portal 主系統的「登出」,確保主系統的 Session 已被清除。
步驟 5 (驗證登出聯動失效):
在「瀏覽器 C」(或開啟第三個全新的無痕視窗),這裡使用FireFox無痕模式,再次貼上同一串網址。
預期漏洞現象: 即使 Portal 已經完成登出,該 Token 網址依然有效,能成功登入子系統。
風險一:缺乏環境綁定,導致「跨瀏覽器可直接劫持」
系統只認 Token 字串,不認設備身分。駭客只要從歷史紀錄或 Log 複製網址,貼到任何瀏覽器都能直接登入受害者帳號。
風險二:缺乏一次性與時效限制,導致「憑證可無限次重送」
該網址不是單程票,而是萬能通行證。超過一分鐘、換到手機,只要點擊該網址都能重複進站,完全失去臨時憑證的防禦意義。
風險三:未與主系統生命週期聯動,導致「登出後Token驗證權限依然殘留」
使用者以為登出就安全了,但實際上「鑰匙(Token)」依然有效。Portal 登出並不會讓子系統的 Token 失效,資安防線出現重大漏洞。
修補建議
安全的單一登入流程,該 Token 在後端資料庫或 Redis 被子系統查詢核對的當下,不論驗證成功或失敗,都必須立刻予以刪除(用過即丟)。如此一來,任何後續的重複請求都會因為找不到該 Token 而被後端拒絕,才能有效防範重送攻擊與 Log 外洩的風險。此外,Portal登出後,也必須使Token失效,以免使用者在公用電腦的瀏覽紀錄成為資安漏洞。