Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00855
- Vendor: 台灣半導體研究中心
- Title: 台灣半導體研究中心 Session Fixation
- Introduction: 系統在使用者登入與登出時未更新或銷毀 Session ID,導致攻擊者可憑藉預先持有的同一個 Session ID 直接劫持後續使用者的帳號權限。
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2026/06/20 00:49:29 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/20 00:52:42 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/20 00:55:40 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/20 01:04:49 : 新提交 (由 Aaron 更新此狀態)
- 2026/06/21 14:01:15 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/23 15:46:31 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/23 15:46:31 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/23 15:46:32 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/20 03:00:03 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00855
- 通報者:Aaronnnnnnn_ (Aaron)
- 風險:高
- 類型:邏輯漏洞 (Logic Flaws)
參考資料
漏洞說明: OWASP - Testing for business logic
https://www.owasp.org/index.php/Testing_for_business_logic
漏洞說明: CWE-840: Business Logic Errors
https://cwe.mitre.org/data/definitions/840.html
相關網址
會員服務平台Portal:https://cs.tsri.niar.org.tw/Home.aspx
製程與量測分析服務系統:https://cs.tsri.niar.org.tw/NDLCS/Home.aspx
敘述
承ZD-2026-00842發現SSO Token問題之外,在會員服務平台Portal(包含登入入口)以及其中一個子系統「製程與量測分析服務系統」,具有Session Fixation漏洞。
1. 登入時未更新 Session ID
正常的安全機制下,當使用者的身份從「未登入(匿名)」轉變為「已登入(已認證)」時,伺服器必須強制核發一個全新、隨機的 Session ID。如果網站沒有這樣做(登入前後都用同一個 ID),就會產生以下漏洞:
劫持原理:攻擊者可以先用瀏覽器存取網站 A,取得一個匿名的 Session ID: XYZ。
攻擊手法:攻擊者透過某種手段(例如在公用電腦上留著該瀏覽器)讓受害者使用網站時用這個 Session ID: XYZ 進行登入。
結果:受害者成功登入後,伺服器將 Session ID: XYZ 的狀態升級為「已登入」。此時,攻擊者因為手上本來就持有 Session ID: XYZ,就能直接跳過登入步驟,以受害者的身份在其他裝置上存取系統。
2.登出時未銷毀 Session(會話殘留與重用風險)
「使用者登出後,下一個使用者繼續使用仍然會使用同一個 Session ID」,這代表系統的登出功能流於表面,但伺服器端並沒有真正將該 Session 銷毀並將其設為失效。
這會導致公用電腦風險:在圖書館或辦公室共用電腦時,下一個使用者只要打開瀏覽器,伺服器看到帶過來的依然是同一個 Session ID,就有可能直接繼承前一個人的登入狀態(或部分暫存資料),這也是一種Session Reuse漏洞。
重現步驟:
Step1.到會員服務平台登入頁面
此時進到登入頁面,系統已預先核發了一個 Session ID。
Step2.成功登入會員服務平台登入
會員服務平台登入後的Session ID仍與步驟一的Session ID相同,無銷毀原先Session ID和重新產生Session ID。
驗證漏洞:登入後沒有重新發放Session ID。
Step3.進入製程與量測分析服務系統
此子系統與Portal屬於同一系統,共用Session ID。
Step4.登出製程與量測分析服務系統和會員服務平台
於「製程與量測分析服務系統」與「會員服務平台」執行完整的登出操作。確定頁面跳轉回登入頁面後,檢查瀏覽器 Cookie,發現 Session ID依然相同且存在。
驗證漏洞:登出後並無將Session銷毀。
修補建議
登入時強制重組:只要使用者成功通過身份驗證,後端必須立刻銷毀舊的匿名 Session,並核發一個全新的 Session ID 給瀏覽器。
登出時徹底銷毀:當使用者點擊登出時,後端必須明確執行 Session 銷毀指令,並透過 Response Header(如 Set-Cookie)要求瀏覽器清除 Cookie。