Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00861
- Vendor: 台南市健康促進網路問卷系統
- Title: 台南市健康促進網路問卷系統 公告頁面洩漏校園端登入密碼
- Introduction: 網站首頁最新消息公告中,直接公開顯示老師密碼與學生密碼,未登入使用者即可瀏覽,造成敏感登入資訊外洩。PS:老師帳號即為學校代號,為公開資訊
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
已修補
-
已複測
-
公開
處理歷程
- 2026/06/22 17:58:09 : 新提交 (由 0x52 0x79 0x61 0x6e 更新此狀態)
- 2026/06/22 18:10:24 : 新提交 (由 0x52 0x79 0x61 0x6e 更新此狀態)
- 2026/06/25 16:39:14 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/23 15:50:14 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/23 15:50:14 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/23 15:50:14 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/04 14:55:26 : 複測申請中 (由 組織帳號 更新此狀態)
- 2026/08/04 15:36:41 : 確認已修補 (由 0x52 0x79 0x61 0x6e 更新此狀態)
- 2026/08/08 03:00:05 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00861
- 通報者:ryantseng (0x52 0x79 0x61 0x6e)
- 風險:嚴重
- 類型:資訊洩漏 (Information Leakage)
參考資料
OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure
CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
相關網址
敘述
漏洞類型
資訊洩漏(Information Leakage)
漏洞說明
臺南市114學年度健康促進網路問卷系統首頁「最新消息」公告中,公開顯示老師密碼與學生密碼。未登入訪客即可在首頁直接取得登入密碼。
經最小程度驗證,使用公告中公開的老師密碼,可成功登入老師管理後臺。登入後可看到「密碼設定」、「系統設定」、「受測管理」、「年度填報」、「年度成效」等功能。
此外,測試多個學校後發現,多所學校皆沿用公告中公開的預設老師密碼,未強制學校或老師首次登入後變更密碼。登入老師後臺後亦可進入密碼設定功能,代表攻擊者若取得公開密碼,可能登入不同學校後臺並更改密碼,造成帳號接管風險。
重現方式
- 開啟臺南市114學年度健康促進網路問卷系統首頁。
- 在首頁「最新消息」區塊,可看到公告標題直接公開老師密碼與學生密碼。
- 於登入區選擇任一年級、行政區與學校名稱。
- 使用公告中公開的老師密碼登入。
- 可成功進入該學校的問卷系統管理後臺。
- 切換其他學校後,以相同公開密碼測試,亦可登入多所學校後臺。
- 登入後臺後可看到「密碼設定」功能,存在密碼被未授權修改的風險。
影響
攻擊者可在未授權情況下取得公開密碼,並登入多所學校的老師管理後臺。登入後可能可查看問卷填答狀況、未完成作答學生名單、年度資料、受測管理與系統設定等功能。
由於多所學校沿用相同預設密碼,且後臺提供密碼設定功能,攻擊者可能進一步修改老師密碼,造成學校帳號被接管、正常老師無法登入,或問卷資料遭查詢、竄改、刪除、填報異常等風險。
此問題可能影響多所學校,不限於單一帳號或單一學校。
證據
首頁公告公開顯示老師密碼與學生密碼規則,如圖一所示。
使用公開老師密碼登入後,可進入問卷系統管理後臺,如圖二所示。
經測試,多所學校仍使用相同公開預設密碼,未強制首次登入更改密碼。
修補建議
1. 立即移除首頁公告中公開的老師密碼與學生密碼。
2. 立即重設所有學校的老師端與學生端密碼。
3. 強制所有老師帳號首次登入後更改密碼。
4. 不應使用全系統共用的老師密碼或學生密碼。
5. 每所學校、每位老師應使用獨立帳號與獨立密碼。
6. 密碼設定功能應加入權限控管,避免未授權者登入後可直接修改學校密碼。
7. 建議加入密碼複雜度限制、登入失敗鎖定、操作紀錄與異常登入告警。
8. 檢查登入紀錄與密碼變更紀錄,確認是否已有非預期登入或密碼遭修改。
9. 若學生資料或問卷結果可能被存取,應進一步盤點是否有個資外洩風險。