[SUMMARY]TWCERT/CC揭露 OMICARD EDM 存在 IDOR 漏洞,未經身分鑑別的遠端攻擊者可修改特定參數,讀取使用者 email 資訊;受影響版本為 5.8 至 6.0.5.8,建議立即聯繫廠商修補。[ENDSUMMARY] <h2>事件說明</h2> <p>台灣漏洞揭露平台
台灣漏洞揭露平台 TVN 公告,沛盛資訊開發之 OMICARD EDM 存在 Insecure Direct Object Reference(IDOR)漏洞,編號為 CVE-2026-10597,CVSS 為 5.3(Medium)。[1] 受影響產品為 OMICARD EDM 5.8 至 6.0.5.8 版本,問題描述指出:未經身分鑑別之遠端攻擊者可修改特定參數取得使用者 email 資訊。[1]
就事件性質而言,這並非傳統的程式崩潰或服務中斷型漏洞,而是典型的授權控制缺陷。攻擊者不需要先登入系統,也不需要取得高權限,只要能觸發含有物件識別資訊的請求,就有機會直接存取原本不應公開的資料。[1]
IDOR 的核心問題,是系統把「使用者提供的識別碼」直接當成內部物件的存取依據,卻沒有在伺服器端驗證呼叫者是否真的具備該物件的存取權限。這類缺陷常出現在 Web Application 或 API 中,當參數中出現 user_id、record_id、file path、token 或類似識別值時,只要後端未做物件層級授權檢查,攻擊者便可能透過改值來讀取或修改他人資料。
本案公告明確寫出「可修改特定參數取得使用者 email 資訊」,代表漏洞利用點很可能落在直接參照使用者物件的請求處理流程。[1] 從風險模型來看,攻擊者可能先枚舉或猜測可用參數,再透過替換不同識別值來觀察回應差異,進而確認哪些物件可被未授權讀取。
雖然 CVSS 5.3 屬於中度風險,但這類漏洞的實際危害不只取決於分數,還取決於資料敏感度與系統部署場景。[1] 若 OMICARD EDM 被用於大量電子報或客戶溝通流程,email 資訊本身就可能構成可被濫用的個資資產,後續還可能衍生釣魚、社交工程、名單蒐集與目標式攻擊。
官方公告列出的影響版本為 OMICARD EDM 5.8 至 6.0.5.8。[1] 也就是說,只要組織仍在這個版本區間內運作,就應視為存在可被遠端未授權存取的風險。[1]
受影響的資料類型,依公告內容可確認至少包含「使用者 email 資訊」。[1] 這類資料雖不一定直接等同帳號接管,但在企業郵件行銷、會員通知或內部聯絡名單場景中,足以形成資料外洩與後續滲透的起點。[1]
公告的直接修補方式是「請聯繫廠商進行修補」。[1] 在正式修補完成前,應先把該系統視為高優先級處置對象,並降低其對外暴露面與可被未授權存取的機會。[1]
從技術治理角度,修補 IDOR 不能只靠前端遮蔽或參數混淆,而必須在伺服器端落實物件層級授權檢查。換言之,每一個會依賴客戶端傳入識別碼來讀寫資料的 API、頁面或 handler,都應先確認呼叫者身份、角色與該物件的關聯性,再決定是否回傳資料。
此外,建議同步檢查系統日誌,特別是異常的重複查詢、參數輪詢、非預期物件 ID 存取、以及未登入狀態下的資料讀取請求。若環境具備 WAF、API Gateway 或反向代理,也可先建立偵測規則,攔截明顯的參數枚舉與異常查詢模式,作為修補前的暫時緩解措施。
組織面則應把這次事件納入產品資安事件應變與漏洞管理流程,建立從通報、驗證、修補到回溯檢查的閉環機制。這不僅有助於處理本次 CVE-2026-10597,也能降低未來同類型授權缺陷再次出現時的處置成本。