| 風險 等級: | 高度威脅 | 
| 摘 要: |   【弱點說明】 中華資安國際Red
Team團隊發現,國內某證券選股系統具有多項弱點(CVE-2020-3937、CVE-2020-3938、CVE-2020-3939),指出此系
統具有SQL injection、跨網站腳本攻擊(Cross-Site Scripting)與伺服器端請求偽造(SSRF)弱點。  
 【細節描述】 CVE-2020-3937:攻擊者可在不經過任何身分認證情況下,進行SQL
injection攻擊,攻擊成功後可對資料下達任何資料庫查詢語法,此弱點可歸類於OWASP TOP 10 2017之A1 –
Injection類型中。  開發廠商接獲通報後已配合儘速釋出相關更新,若機關或企業有使用此證券選股系統系統者,建議儘快聯繫廠商進行修補更新。 中華資安國際建議採取以下防範措施: 1. 使用者:聯繫廠商盡速安裝修補更新檔。  【更新紀錄】 
  | 
| 參考 資訊: | 
  GitHub(CVE-2020-3937) (2020/02/12)   |