
== البرامج المتأثرة
[%hardbreaks]
البائع: ITB-GmbH
المنتجات المتأثرة: TradePro (v9.5)
المكون: Function Customer; Action oordershow
تم التأكيد: نعم
== متجه الهجوم [%hardbreaks] النوع: SQLi نوع الوصول: Remote التأثير: كشف المعلومات; تصعيد الامتيازات
حقن SQL في الدالة customer، الإجراء oordershow في ITB-GmbH
TradePro v9.5 يسمح للمهاجمين عن بُعد بتنفيذ استعلامات SQL على النظام المستهدف.
== الوصف
استدعاء http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&bestellid=[SQL_QUERY]&wkid=[COOKIE] باستخدام كلمة جلسة صالحة ولكن غير مصادق عليها يتيح حقن SQL.
== CVSS [%hardbreaks] الدرجة: 9.1 المتجه: https://www.first.org/cvss/calculator/3.1=CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P]
== الإسناد