Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2026-01122
- Vendor: 輔仁大學學校財團法人輔仁大學
- Title: XSS railway.fju.edu.tw
- Introduction: reflected XSS 網址reflection alert POC 已附在報告
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
已修補
-
未複測
-
公開
處理歷程
- 2026/09/02 23:37:55 : 新提交 (由 Ethan Yang 更新此狀態)
- 2026/09/08 16:00:33 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/09/14 18:51:54 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/09/14 18:51:54 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/09/14 18:51:54 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2026/09/30 10:21:21 : 已修補 (由 組織帳號 更新此狀態)
- 2026/10/08 03:00:11 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2026-01122
- 通報者:yangminchun (Ethan Yang)
- 風險:高
- 類型:反射型跨站腳本攻擊 (Reflected Cross-Site Scripting)
參考資料
漏洞說明: OWASP - Cross-site Scripting (XSS)
https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)
防護原則: OWASP - XSS (Cross Site Scripting) Prevention Cheat Sheet
https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet
防禦繞過方式: OWASP - XSS Filter Evasion Cheat Sheet
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
相關網址
http://runway.fju.edu.tw/searchproducer.asp?q=%3Cimg%20src%3Dx%20onerror%3Dtop%5B%2Fale%2F.source%2B%2Frt%2F.source%5D(1)%3E&number=1&ie=UTF-8
可以看到 {{IMG#1}}反射成功
敘述
漏洞種類
反射型跨站腳本攻擊 (Reflected Cross-Site Scripting, XSS)
受影響目標
-
網址:http://runway.fju.edu.tw/searchproducer.asp (輔仁大學 跨域學習成果伸展台,140.136.202.50)
-
參數:
q -
英文版頁面
/searchproducer_e.asp使用相同參數,同樣受影響 -
該站僅提供 HTTP,未啟用 HTTPS
重現方式
於瀏覽器開啟以下網址,即會執行 JavaScript 並跳出 alert 視窗:
解碼後的注入內容:
<img src=x onerror=top/ale/.source+/rt/.source>
注意事項(重要)
number=1&ie=UTF-8兩個參數為必要,若省略則頁面會呈現另一種檢視畫面,不會反射注入內容。- 請勿直接使用
alert(1)測試。前端過濾裝置對字串alert、confirm、prompt會直接重置連線 (connection reset),測試者容易誤判為「無漏洞」。上述 payload 以/ale/.source+/rt/.source組出alert字串,不含該關鍵字即可通過。 - 應用程式會將引號以 ASP 方式重複輸出(
'→''),因此需使用不含引號的事件處理屬性。
技術細節
-
q參數的值未經 HTML 編碼,直接輸出於麵包屑導覽區塊(<li class="breadcrumb-item">內、作者搜尋關鍵字:之後),屬於 HTML 內容區 (element content context),可直接解析為標籤。 -
<script>僅被改寫為<Script>。由於 HTML 標籤名稱不區分大小寫,此改寫不具防護效果,該元素仍會被解析並執行。 -
事件處理屬性(
onerror、onload)完全未被過濾,原樣輸出。 -
GET 與 POST 兩種方式皆可觸發,因此可直接以單一網址傳播。
已實際驗證執行(非僅反射):以
document.title=document.domain作為 payload 於瀏覽器實測,結果為location.host = runway.fju.edu.tw
document.title = "runway.fju.edu.tw"
document.title === document.domain → true
DOM 中存在已解析元素 <img src="x" onerror="document.title=document.domain">證明注入內容被瀏覽器解析為真實 DOM 元素,事件處理器成功觸發,且 JavaScript 於 runway.fju.edu.tw 來源下執行。
影響
攻擊者可藉由傳送單一連結(社交工程、郵件、通訊軟體)使受害者於本站來源下執行任意 JavaScript:
-
竊取使用者 Cookie 與 Session,進而冒用身分
-
竄改頁面內容、偽造登入表單以誘騙輸入帳號密碼
-
對瀏覽本站的師生進行釣魚攻擊,且網域為校方正式網域,可信度高
-
由於全站僅使用 HTTP,Cookie 於傳輸過程亦為明文,風險更為加劇
因無需受害者填寫表單、僅需點擊網址即可觸發,實際可利用性高。