發布單位:圖書暨資訊處資訊網路服務組|發布日期:
本校TronClass教學平台於115年6月間,經學生於GitHub公開紀錄中發現API潛在弱點並主動通報,議題並引發學生討論。本處接獲通報後,隨即要求廠商進行風險評估與安全性修補,自通報至完成修補共歷時4天,反應時效良好。
本次事件經評估後共發現二項潛在弱點,分別為「自動數字點名」及「機構內邀請」課程加入機制,詳細內容如下說明。目前廠商已完成漏洞修補,相關功能均已回復正常運作。
| 6/12 | 接獲學生通報,本處要求廠商進行風險評估與修補作業。 |
|---|---|
| 6/15 | 廠商暫停「機構內邀請」功能,現有邀請連結全數失效,並針對其架構進行安全性優化。 |
| 6/16 | 廠商完成系統全面更新與修補,「機構內邀請」功能回復正常運作。 |
| 弱點描述 | 學生可能透過程式暴力破解簽到碼,或私自提供帳號密碼由Discord機器人代為簽到。 |
|---|---|
| 技術防護機制 | 已限制簽到嘗試次數,輸入錯誤達10次即自動鎖定1小時,可有效阻斷程式暴力破解簽到碼之攻擊手法。 |
| 待強化事項 | 學生若私自提供帳密由Discord機器人代簽,系統較難從技術面辨識是否為本人操作,需搭配管理性措施補強。 |
| 弱點描述 | 「機構內邀請」功能存在安全架構風險,可能遭不當利用加入課程。 |
|---|---|
| 應變措施 | 廠商自6/15起暫時停用「機構內邀請」功能,現有邀請連結全數失效,並利用停用期間進行安全性架構優化。 |
| 修補結果 | 廠商已於6/16中午完成系統全面更新與修補,功能已回復正常運作。 |
目前廠商已完成上述二項潛在弱點之漏洞修補,「機構內邀請」功能已恢復正常運作,簽到鎖定機制持續有效運行,本事件已妥善處理完畢。