تم اكتشاف ثغرة التحكم في الوصول المكسور في موقع Sourcecodester لتسوق النظارات عبر الإنترنت: التلاعب بـ ID,Cart ID يؤدي إلى إضافة وحذف عناصر غير مرغوب فيها من عربة المستخدم
CVE-2024-8949
البائع: Sourcecodester [https://www.sourcecodester.com/php/16089/online-eyewear-shop-website-using-php-and-mysql-free-download.html]
المرجع: https://github.com/gurudattch/
المنتج: Online Eyewear Shop الإصدار: 1.0
نظرة عامة على الثغرة:
موقع Online Eyewear Shop الإصدار 1.0، الذي طورته Sourcecodester، معرض لثغرة التلاعب بـ cart ID,ID. تتيح هذه الثغرة للمهاجم إضافة أو حذف عناصر غير مرغوب فيها من عربات المستخدمين الآخرين عن طريق تعديل cart ID.
تفاصيل الثغرة:
- متجه الهجوم: يمكن للمهاجم استغلال هذه الثغرة عن طريق العبث بـ cart ID, ID، والذي يُحتمل أن يُخزَّن في ملف تعريف ارتباط (cookie) أو في معامل داخل URL.
- الأثر: يمكن للمهاجم إضافة أو حذف عناصر من عربات المستخدمين الآخرين، مما يؤدي إلى تغييرات غير مرغوب فيها في عربات التسوق الخاصة بهم. وقد يؤدي ذلك إلى خسائر مالية للمستخدمين والإضرار بسمعة Online Eyewear Shop.
- الاستغلال: يمكن للمهاجم استغلال هذه الثغرة عن طريق اعتراض وتعديل cart ID، مما يتيح له الوصول إلى عربات المستخدمين الآخرين والتلاعب بها.