台灣半導體研究中心 Session Fixation - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00855
  •  發信 Vendor: 台灣半導體研究中心
  • Title: 台灣半導體研究中心 Session Fixation
  • Introduction: 系統在使用者登入與登出時未更新或銷毀 Session ID,導致攻擊者可憑藉預先持有的同一個 Session ID 直接劫持後續使用者的帳號權限。

處理狀態

目前狀態

公開
Last Update : 2026/08/20
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2026/06/20 00:49:29 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/20 00:52:42 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/20 00:55:40 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/20 01:04:49 : 新提交 (由 Aaron 更新此狀態)
  • 2026/06/21 14:01:15 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 15:46:31 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 15:46:31 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 15:46:32 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/20 03:00:03 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00855
  • 通報者:Aaronnnnnnn_ (Aaron)
  • 風險:高
  • 類型:邏輯漏洞 (Logic Flaws)

參考資料

攻擊者可經由該漏洞繞過網站邏輯行為進行惡意攻擊。

漏洞說明: OWASP - Testing for business logic
https://www.owasp.org/index.php/Testing_for_business_logic

漏洞說明: CWE-840: Business Logic Errors
https://cwe.mitre.org/data/definitions/840.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

會員服務平台Portal登入入口:https://cs.tsri.niar.org.tw/Security/Login.aspx
會員服務平台Portal:https://cs.tsri.niar.org.tw/Home.aspx
製程與量測分析服務系統:https://cs.tsri.niar.org.tw/NDLCS/Home.aspx

敘述

承ZD-2026-00842發現SSO Token問題之外,在會員服務平台Portal(包含登入入口)以及其中一個子系統「製程與量測分析服務系統」,具有Session Fixation漏洞。

1. 登入時未更新 Session ID

正常的安全機制下,當使用者的身份從「未登入(匿名)」轉變為「已登入(已認證)」時,伺服器必須強制核發一個全新、隨機的 Session ID。如果網站沒有這樣做(登入前後都用同一個 ID),就會產生以下漏洞:
劫持原理:攻擊者可以先用瀏覽器存取網站 A,取得一個匿名的 Session ID: XYZ。
攻擊手法:攻擊者透過某種手段(例如在公用電腦上留著該瀏覽器)讓受害者使用網站時用這個 Session ID: XYZ 進行登入。
結果:受害者成功登入後,伺服器將 Session ID: XYZ 的狀態升級為「已登入」。此時,攻擊者因為手上本來就持有 Session ID: XYZ,就能直接跳過登入步驟,以受害者的身份在其他裝置上存取系統。

2.登出時未銷毀 Session(會話殘留與重用風險)

「使用者登出後,下一個使用者繼續使用仍然會使用同一個 Session ID」,這代表系統的登出功能流於表面,但伺服器端並沒有真正將該 Session 銷毀並將其設為失效。
這會導致公用電腦風險:在圖書館或辦公室共用電腦時,下一個使用者只要打開瀏覽器,伺服器看到帶過來的依然是同一個 Session ID,就有可能直接繼承前一個人的登入狀態(或部分暫存資料),這也是一種Session Reuse漏洞。


重現步驟:

Step1.到會員服務平台登入頁面

此時進到登入頁面,系統已預先核發了一個 Session ID。
TSRI_1

Step2.成功登入會員服務平台登入

會員服務平台登入後的Session ID仍與步驟一的Session ID相同,無銷毀原先Session ID和重新產生Session ID。
TSRI_2
驗證漏洞:登入後沒有重新發放Session ID。

Step3.進入製程與量測分析服務系統

此子系統與Portal屬於同一系統,共用Session ID。
TSRI_3

Step4.登出製程與量測分析服務系統和會員服務平台

於「製程與量測分析服務系統」與「會員服務平台」執行完整的登出操作。確定頁面跳轉回登入頁面後,檢查瀏覽器 Cookie,發現 Session ID依然相同且存在。
TSRI_4
驗證漏洞:登出後並無將Session銷毀。

修補建議

登入時強制重組:只要使用者成功通過身份驗證,後端必須立刻銷毀舊的匿名 Session,並核發一個全新的 Session ID 給瀏覽器。
登出時徹底銷毀:當使用者點擊登出時,後端必須明確執行 Session 銷毀指令,並透過 Response Header(如 Set-Cookie)要求瀏覽器清除 Cookie。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;