TronClass教學平台API潛在弱點事件說明及修補情形<已完成修補>

資安事件說明 已完成修補

TronClass教學平台API潛在弱點事件說明及修補情形

發布單位:圖書暨資訊處資訊網路服務組|發布日期:

內容說明

本校TronClass教學平台於115年6月間,經學生於GitHub公開紀錄中發現API潛在弱點並主動通報,議題並引發學生討論。本處接獲通報後,隨即要求廠商進行風險評估與安全性修補,自通報至完成修補共歷時4天,反應時效良好。

本次事件經評估後共發現二項潛在弱點,分別為「自動數字點名」及「機構內邀請」課程加入機制,詳細內容如下說明。目前廠商已完成漏洞修補,相關功能均已回復正常運作。

事件處理時間軸

TronClass事件處理時間軸,依日期列出處理內容
6/12 接獲學生通報,本處要求廠商進行風險評估與修補作業。
6/15 廠商暫停「機構內邀請」功能,現有邀請連結全數失效,並針對其架構進行安全性優化。
6/16 廠商完成系統全面更新與修補,「機構內邀請」功能回復正常運作。

弱點內容說明

弱點一:自動數字點名機制

自動數字點名機制弱點說明
弱點描述 學生可能透過程式暴力破解簽到碼,或私自提供帳號密碼由Discord機器人代為簽到。
技術防護機制 已限制簽到嘗試次數,輸入錯誤達10次即自動鎖定1小時,可有效阻斷程式暴力破解簽到碼之攻擊手法。
待強化事項 學生若私自提供帳密由Discord機器人代簽,系統較難從技術面辨識是否為本人操作,需搭配管理性措施補強。

弱點二:課程加入機制(機構內邀請)

課程加入機制(機構內邀請)弱點說明
弱點描述 「機構內邀請」功能存在安全架構風險,可能遭不當利用加入課程。
應變措施 廠商自6/15起暫時停用「機構內邀請」功能,現有邀請連結全數失效,並利用停用期間進行安全性架構優化。
修補結果 廠商已於6/16中午完成系統全面更新與修補,功能已回復正常運作。

解決方式

目前廠商已完成上述二項潛在弱點之漏洞修補,「機構內邀請」功能已恢復正常運作,簽到鎖定機制持續有效運行,本事件已妥善處理完畢。

後續改善建議

  1. 宣導授課教師課堂搭配隨機抽點,補強帳密代管代簽問題於技術面無法辨識之管理缺口。
  2. 建立廠商邀請功能異動之使用者通知程序,避免類似停用措施造成教學排課困擾。
  3. 將本次事件納入資通安全情資因應機制,作為未來類似事件之處理參考。
  4. 維持現行學生主動通報與廠商即時應變之協作模式,並持續留意GitHub等公開管道之相關討論。