中華資安國際發現CVE弱點,國內某證券下單系統具有多項漏洞

風險等級: 高度威脅
摘 要: 【弱點說明】事件通告:中華資安國際發現CVE弱點,國內某證券下單系統具有多項漏洞

【影響範圍】

  • CTS Web 交易系統2021.3.25之前的版本

【細節描述】

1. CVE-2021-32541:CTS Web交易系統僅使用帳號作為判斷登入依據,使遠端攻擊者不須登入,即可傳送大量帳號訊息,強制將已登入使用者登出,造成使用者無法使用服務,此漏洞可歸類於OWASP TOP 10 2017之A2 – Broken Authentication類型中。
2. CVE-2021-32542:CTS Web交易系統特殊功能之參數,未對特殊字元進行過濾,使遠端攻擊者不須登入,可透過此弱點,進行Reflected XSS,取得觸發攻擊之使用者連線資訊,此漏洞可歸類於OWASP TOP 10 2017之A7-Cross-Site Scripting (XSS)類型中。
3. CVE-2021-32543:CTS Web 交易系統並未進行權限驗證,使遠端攻擊者以一般使用者登入後,即可透過竄改Cookie,進而取得其他使用者權限,可偽冒該使用者進行訂單操作檢視等功能,此漏洞可歸類於OWASP TOP 10 2017之A2 – Broken Authentication類型中。
開發廠商接獲通報後已配合儘速釋出相關更新,若機關或企業有使用此校務資訊系統,建議儘快聯繫廠商進行修補更新。

【建議措施】

中華資安國際建議採取以下防範措施:
1. 使用者:聯繫廠商盡速安裝修補更新檔。
2. 系統開發商:在程式開發過程中應針對輸入參數做檢查。
3.系統開發商:建議導入安全程式開發流程(SSDLC)、事前進行安全程式碼開發教育訓練,並定期執行源碼檢測及滲透測試等安全檢測,才能有效地確保產品及用戶安全。

參考資訊: NIST(CVE-2021-32541)
NIST(CVE-2021-32542)
NIST(CVE-2021-32543)