中華資安國際發現CVE弱點,國內某證券選股系統具有多項漏洞

中華資安國際Red Team團隊發現,國內某證券選股系統具有多項漏洞(CVE-2020-3937、CVE-2020-3938、CVE-2020-3939),指出此系統具有SQL injection、跨網站腳本攻擊(Cross-Site Scripting)與伺服器端請求偽造(SSRF)漏洞,影響範圍包含證券與金融等多個機構。


【風險等級】高度威脅

【影響範圍】選股大師 20191223 之前版本

【細節描述】

1.    CVE-2020-3937:攻擊者可在不經過任何身分認證情況下,進行SQL injection攻擊,攻擊成功後可對資料下達任何資料庫查詢語法,此漏洞可歸類於OWASP TOP 10 2017之A1 - Injection類型中。

2.    CVE-2020-3938:攻擊者可在不經過任何身分認證情況下,進行伺服器端請求偽造(SSRF) 攻擊,攻擊成功後可對內網伺服器進行服務請求以及探測實體檔案路徑等敏感資訊,此漏洞可歸類於OWASP TOP 10 2017之A1 - Injection類型中。

3.    CVE-2020-3939:攻擊者可在不經過任何身分認證情況下 , 進行Cross-Site Scripting(XSS) 攻擊,攻擊成功後可竊取使用者Cookie等資訊,此漏洞可歸類於OWASP TOP 10 2017之A7 - Cross-Site Scripting(XSS)類型中。

開發廠商接獲通報後已配合儘速釋出相關更新,若機關或企業有使用此證券選股系統者,建議儘快聯繫廠商進行修補更新。

中華資安國際建議採取以下防範措施:

1.    使用者:聯繫廠商盡速安裝修補更新檔。

2.    系統開發商:在程式開發過程中應針對輸入參數做檢查。

3.    系統開發商:建議導入安全程式開發流程 (SSDLC)、事前進行安全程式碼開發教育訓練,並定期執行源碼檢測及滲透測試等安全檢測,才能有效地確保產品及用戶安全。

【參考資訊】

    NIST(CVE-2020-3937) (2020/02/17)

    NIST(CVE-2020-3938) (2020/02/17)

    NIST(CVE-2020-3939) (2020/02/17)

    TWCERT/CC(TVN-201910013) (2020/01/31)

    TWCERT/CC(TVN-201910014) (2020/01/31)

    TWCERT/CC(TVN-201910015) (2020/01/31)