Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-01025
- Vendor: {陸軍服裝供售站}
- Title: Fila_斐樂股份有限公司ERP網站存取控制不當
- Introduction: 存取控制不當導致會員個資及訂單資料外洩
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
已修補
-
已複測
-
公開
處理歷程
- 2026/08/14 10:57:50 : 新提交 (由 summer.nudy 更新此狀態)
- 2026/08/18 17:20:53 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/31 16:20:58 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/31 16:20:58 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/31 16:20:58 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/08/31 17:48:19 : 修補中 (由 組織帳號 更新此狀態)
- 2026/09/16 14:13:04 : 複測申請中 (由 組織帳號 更新此狀態)
- 2026/09/17 16:25:38 : 確認已修補 (由 summer.nudy 更新此狀態)
- 2026/09/21 03:00:09 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-01025
- 通報者:summer83583 (summer.nudy)
- 風險:高
- 類型:存取控制缺陷 (Broken Access Control)
參考資料
OWASP Top 10 - 2017 A5 - Broken Access Control
https://www.owasp.org/index.php/Top_10-2017_A5-Broken_Access_Control
CWE-284: Improper Access Control
https://cwe.mitre.org/data/definitions/284.html
相關網址
https://www.kcdc.app/ARMY/member/member_search_new.asp?MilitaryNumber=[軍籍編號]
敘述
KCDC 網站部分後台功能及會員資料查詢頁面存在存取控制機制不完善的情況。
測試過程中發現,可透過網站相關功能取得系統中的訂單及會員資料,其中包含軍籍編號、手機號碼、Email、訂單編號、訂單金額、付款方式、供應站、建立時間及會員訊息紀錄等資訊。
此外,會員資料查詢功能將 MilitaryNumber 作為 URL 查詢參數,例如:
/ARMY/member/member_search_new.asp?MilitaryNumber=[軍籍編號]
若伺服器端未針對目前使用者身分及資料存取權限進行驗證,僅需修改 MilitaryNumber 參數,即可能查詢其他會員資料,形成 IDOR/Broken Access Control 漏洞。
由於軍籍編號、手機號碼及 Email 等均屬具有識別性的個人資料,若遭未授權第三方大量取得,可能造成個人資料外洩、社交工程、釣魚攻擊或其他後續資安風險。
修補建議
1. 加入伺服器端身分驗證
所有會員、訂單及管理功能均應在伺服器端驗證使用者登入狀態,不應僅依賴前端介面限制。
2. 建立完整授權機制
伺服器端每次存取會員資料時均應確認:
目前登入使用者 → 是否有權限 → 存取指定資料
不得僅因使用者知道軍籍編號或資料 ID 即允許查詢。
3. 避免直接使用可預測識別碼進行授權
MilitaryNumber 可作為查詢條件,但不得將其作為是否允許存取資料的依據。
應另外透過登入 Session、帳號 ID、角色及 ACL 等機制進行授權判斷。
4. 限制管理介面與 API
訂單 API、會員查詢及管理功能應限定:
已驗證管理人員
特定角色
必要來源網路
必要的業務權限
避免管理功能直接暴露於公開網際網路。
5. 資料最小化
API 不應回傳前端功能未使用的個人資料,例如完整手機號碼、Email、軍籍編號等。
非必要欄位應移除或遮蔽。
6. 增加異常查詢防護
針對會員資料查詢建立:
Rate Limit
查詢次數限制
異常大量查詢偵測
Audit Log
安全告警