台南市健康促進網路問卷系統 公告頁面洩漏校園端登入密碼 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00861
  •  發信 Vendor: 台南市健康促進網路問卷系統
  • Title: 台南市健康促進網路問卷系統 公告頁面洩漏校園端登入密碼
  • Introduction: 網站首頁最新消息公告中,直接公開顯示老師密碼與學生密碼,未登入使用者即可瀏覽,造成敏感登入資訊外洩。PS:老師帳號即為學校代號,為公開資訊

處理狀態

目前狀態

公開
Last Update : 2026/08/08
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 已複測
  • 公開

處理歷程

  • 2026/06/22 17:58:09 : 新提交 (由 0x52 0x79 0x61 0x6e 更新此狀態)
  • 2026/06/22 18:10:24 : 新提交 (由 0x52 0x79 0x61 0x6e 更新此狀態)
  • 2026/06/25 16:39:14 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 15:50:14 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 15:50:14 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 15:50:14 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/04 14:55:26 : 複測申請中 (由 組織帳號 更新此狀態)
  • 2026/08/04 15:36:41 : 確認已修補 (由 0x52 0x79 0x61 0x6e 更新此狀態)
  • 2026/08/08 03:00:05 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00861
  • 通報者:ryantseng (0x52 0x79 0x61 0x6e)
  • 風險:嚴重
  • 類型:資訊洩漏 (Information Leakage)

參考資料

攻擊者可利用洩漏資訊進行下一步攻擊行為。

OWASP 漏洞說明 (Top 10 2017 - A3 Sensitive Data Exposure)
https://www.owasp.org/index.php/Top_10-2017_A3-Sensitive_Data_Exposure

CWE-200 漏洞說明
https://cwe.mitre.org/data/definitions/200.html
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://web.a3b6.com.tw/114tn/index.aspx

敘述

漏洞類型

資訊洩漏(Information Leakage)

漏洞說明

臺南市114學年度健康促進網路問卷系統首頁「最新消息」公告中,公開顯示老師密碼與學生密碼。未登入訪客即可在首頁直接取得登入密碼。

經最小程度驗證,使用公告中公開的老師密碼,可成功登入老師管理後臺。登入後可看到「密碼設定」、「系統設定」、「受測管理」、「年度填報」、「年度成效」等功能。

此外,測試多個學校後發現,多所學校皆沿用公告中公開的預設老師密碼,未強制學校或老師首次登入後變更密碼。登入老師後臺後亦可進入密碼設定功能,代表攻擊者若取得公開密碼,可能登入不同學校後臺並更改密碼,造成帳號接管風險。

重現方式

  1. 開啟臺南市114學年度健康促進網路問卷系統首頁。
  2. 在首頁「最新消息」區塊,可看到公告標題直接公開老師密碼與學生密碼。
  3. 於登入區選擇任一年級、行政區與學校名稱。
  4. 使用公告中公開的老師密碼登入。
  5. 可成功進入該學校的問卷系統管理後臺。
  6. 切換其他學校後,以相同公開密碼測試,亦可登入多所學校後臺。
  7. 登入後臺後可看到「密碼設定」功能,存在密碼被未授權修改的風險。

影響

攻擊者可在未授權情況下取得公開密碼,並登入多所學校的老師管理後臺。登入後可能可查看問卷填答狀況、未完成作答學生名單、年度資料、受測管理與系統設定等功能。

由於多所學校沿用相同預設密碼,且後臺提供密碼設定功能,攻擊者可能進一步修改老師密碼,造成學校帳號被接管、正常老師無法登入,或問卷資料遭查詢、竄改、刪除、填報異常等風險。

此問題可能影響多所學校,不限於單一帳號或單一學校。

證據

首頁公告公開顯示老師密碼與學生密碼規則,如圖一所示。

使用公開老師密碼登入後,可進入問卷系統管理後臺,如圖二所示。

經測試,多所學校仍使用相同公開預設密碼,未強制首次登入更改密碼。

修補建議

1. 立即移除首頁公告中公開的老師密碼與學生密碼。
2. 立即重設所有學校的老師端與學生端密碼。
3. 強制所有老師帳號首次登入後更改密碼。
4. 不應使用全系統共用的老師密碼或學生密碼。
5. 每所學校、每位老師應使用獨立帳號與獨立密碼。
6. 密碼設定功能應加入權限控管,避免未授權者登入後可直接修改學校密碼。
7. 建議加入密碼複雜度限制、登入失敗鎖定、操作紀錄與異常登入告警。
8. 檢查登入紀錄與密碼變更紀錄,確認是否已有非預期登入或密碼遭修改。
9. 若學生資料或問卷結果可能被存取,應進一步盤點是否有個資外洩風險。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;