某單位 除錯模式外露導致後台路由與客戶資料存取控制缺陷 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-01021
  • Title: 某單位 除錯模式外露導致後台路由與客戶資料存取控制缺陷
  • Introduction: Django網站在正式環境開啟除錯模式,導致 404/500 錯誤頁面會直接洩漏完整 URL 路由表,其中包含無驗證即可操作客戶 AI/真人客服狀態切換的端點,以及疑似連接關貿網路系統的內部代理 API

處理狀態

目前狀態

修補中
Last Update : 2026/08/22
  • 新提交
  • 已審核
  • 已通報
  • 修補階段
  • 未複測
  • 公開

處理歷程

  • 2026/08/13 22:48:01 : 新提交 (由 0x52 0x79 0x61 0x6e 更新此狀態)
  • 2026/08/18 17:14:44 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/22 14:46:28 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/22 14:46:28 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/22 14:46:28 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)

詳細資料

  • ZDID:ZD-2026-01021
  • 通報者:ryantseng (0x52 0x79 0x61 0x6e)
  • 風險:中
  • 類型:存取控制缺陷 (Broken Access Control)

留言討論

;