
إثبات المفهوم لـ CVE-2023-36643: ثغرة أمنية في التحكم في الوصول غير الصحيح في ITB-GmbH TradePro الإصدار 9.5 تسمح للمهاجمين عن بُعد بتعداد واسترداد جميع طلبات المتجر عبر نقطة نهاية HTTP غير مصادق عليها.
== البرنامج المتأثر
[%hardbreaks]
البائع: ITB-GmbH
المنتجات المتأثرة: TradePro (v9.5)
المكون: Function Customer; Action oordershow
مؤكد: نعم
== متجه الهجوم [%hardbreaks] النوع: التحكم في الوصول غير الصحيح نوع الوصول: عن بعد التأثير: كشف المعلومات
التحكم في الوصول غير الصحيح في الدالة customer، الإجراء oordershow في ITB-GmbH TradePro v9.5 يسمح للمهاجمين عن بعد باستلام جميع الطلبات من المتجر الإلكتروني عن طريق تمرير أرقام طلبات عشوائية إلى نقطة نهاية http(s).
== الوصف
يجب أن يكون bestellid معروفًا مسبقًا ولكن يمكن تعداده بسهولة أو باستخدام SQLi (انظر التقرير link:/security/CVE-2023-36645[CVE-2023-36645])
استدعاء http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] مع ملف تعريف ارتباط جلسة صالح ولكن غير مصادق يمنح المهاجم الوصول إلى جميع الطلبات.
== CVSS [%hardbreaks] النتيجة: 7.1 المتجه: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== الاعتمادات