Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00853
- Vendor: 臺南市教育局資訊中心
- Title: 安平國中課表管理系統登入漏洞
- Introduction: 登入驗證系統僅使用javascript:validate, 可直接從檔案猜出密碼,亦或者直接繞過
處理狀態
目前狀態
公開
Last Update : 2026/07/17
-
新提交
-
已審核
-
已通報
-
已修補
-
未複測
-
公開
處理歷程
- 2026/06/19 08:26:20 : 新提交 (由 0x52 0x79 0x61 0x6e 更新此狀態)
- 2026/06/22 16:17:58 : 新提交 (由 0x52 0x79 0x61 0x6e 更新此狀態)
- 2026/06/25 16:36:56 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/06 17:22:17 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/06 17:22:17 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/06 17:22:18 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/09 12:02:16 : 已修補 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/17 03:00:25 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00853
- 通報者:ryantseng (0x52 0x79 0x61 0x6e)
- 風險:中
- 類型:存取控制缺陷 (Broken Access Control)
參考資料
攻擊者可經由該漏洞取得、修改、刪除系統中的其他使用者的資料,或連線至高權限使用者的頁面。
OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control
CWE-284: Improper Access Control
https://cwe.mitre.org/data/definitions/284.html
OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control
CWE-284: Improper Access Control
https://cwe.mitre.org/data/definitions/284.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)
相關網址
http://120.115.34.8/classtable/classtable.htm
敘述
漏洞類型
存取控制缺陷(Broken Access Control)
漏洞描述
目標網站的密碼驗證邏輯僅在前端 JavaScript 中進行,例如透過 javascript:validate() 判斷使用者輸入是否正確。
由於前端 JavaScript 可以被使用者自行檢視、修改、停用或繞過,攻擊者不需要取得正確密碼,也可能透過瀏覽器開發者工具、直接修改函式回傳值,或直接送出後端請求來繞過驗證流程。
正確的密碼、登入或權限驗證應該在伺服器端再次檢查,不能只依賴前端 JavaScript。
重現步驟
- 開啟課表網頁。
- 觀察登入/驗證流程,發現密碼驗證是由前端 JavaScript 函式
validate()處理。 - 開啟瀏覽器開發者工具。
- 嘗試修改或覆蓋前端驗證函式,例如讓驗證函式直接回傳成功。
- 重新執行驗證流程後,可以繞過原本的密碼檢查。
- 若後端沒有再次驗證密碼,使用者即可進入原本應受保護的頁面或功能。
影響
攻擊者可能不需要知道正確密碼,即可繞過前端驗證機制,存取原本應受保護的頁面、功能或資料。
可能造成的影響包含:
- 未授權存取受保護頁面
- 繞過登入或密碼驗證
- 存取敏感資訊
修補建議
1. 所有密碼、登入與權限驗證都應在伺服器端執行。
2. 前端 JavaScript 僅能作為使用者體驗輔助,不可作為唯一安全檢查。
3. 後端 API 應檢查使用者身分、Session、Token 與權限。
4. 不應將密碼、驗證答案或敏感邏輯寫死在前端 JavaScript 中。
5. 對受保護頁面與 API 加入伺服器端存取控制。
擷圖
留言討論
登入後留言
聯絡組織
發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。