中華資安國際發現CVE弱點,國內某身分認證系統具有一項漏洞

中華資安國際檢測團隊發現,國內某身分認證系統具有一項指令注入(Command Injection)漏洞,影響範圍包含部分國內外使用者,企業等。

【風險等級】 高度威脅

【影響範圍】 IDEXPERT身分認證系統 2.6.1 至 2.8.1.240620 

【細節描述】

CVE-2024-10653: 未妥善驗證特定功能參數,已取得管理權限之遠端攻擊者可注入任意OS指令並於伺服器上執行。


中華資安國際建議採取以下防範措施:

開發廠商接獲通報後已配合儘速釋出相關更新,若機關或企業有使用此系統,建議儘快聯繫廠商進行修補更新(更新至 2.8.1.240731(含)以後版本)。

  1. 使用者:聯繫廠商盡速安裝修補更新檔。
  2. 系統開發商:在程式開發過程中應針對輸入參數做檢查。
  3. 系統開發商:建議導入安全程式開發流程(SSDLC)、事前進行安全程式碼開發教育訓練,並定期執行源碼檢測及滲透測試等安全檢測,才能有效地確保產品及用戶安全。


【參考資訊】

https://www.twcert.org.tw/tw/cp-132-8174-a17fd-1.html