تم اكتشاف ثغرة التحكم في الوصول المكسور في موقع Sourcecodester لتسوق النظارات عبر الإنترنت: التلاعب بـ ID,Cart ID يؤدي إلى إضافة وحذف عناصر غير مرغوب فيها من عربة المستخدم
CVE-2024-8949
البائع: Sourcecodester [https://www.sourcecodester.com/php/16089/online-eyewear-shop-website-using-php-and-mysql-free-download.html]
المرجع: https://github.com/gurudattch/
المنتج: Online Eyewear Shop الإصدار: 1.0
نظرة عامة على الثغرة:
موقع Online Eyewear Shop الإصدار 1.0، الذي طورته Sourcecodester، معرض لثغرة التلاعب بـ cart ID,ID. تتيح هذه الثغرة للمهاجم إضافة أو حذف عناصر غير مرغوب فيها من عربات المستخدمين الآخرين عن طريق تعديل cart ID.
تفاصيل الثغرة:
- متجه الهجوم: يمكن للمهاجم استغلال هذه الثغرة عن طريق العبث بـ cart ID, ID، والذي يُحتمل أن يُخزَّن في ملف تعريف ارتباط (cookie) أو في معامل داخل URL.
- الأثر: يمكن للمهاجم إضافة أو حذف عناصر من عربات المستخدمين الآخرين، مما يؤدي إلى تغييرات غير مرغوب فيها في عربات التسوق الخاصة بهم. وقد يؤدي ذلك إلى خسائر مالية للمستخدمين والإضرار بسمعة Online Eyewear Shop.
- الاستغلال: يمكن للمهاجم استغلال هذه الثغرة عن طريق اعتراض وتعديل cart ID، مما يتيح له الوصول إلى عربات المستخدمين الآخرين والتلاعب بها.
الاستغلال
- سجّل الدخول باستخدام User1، ثم أضف بعض العناصر إلى العربة وانقر على العربة
- شغّل BurpSuite واعترض هذا الطلب
- انقر على + لزيادة الكمية

- غيّر Cart_id الخاص بـ user1 إلى cart id الخاص بـ user2، ثم سجّل الخروج والدخول باستخدام User2. لاحظ العنصر المضاف إلى عربة User2

وبالمثل، هذه الوظيفة معرضة للثغرة عند حذف عنصر
- انقر على أيقونة حذف العنصر في العربة واعترض الطلب، ثم غيّر Cart ID ومعامل id

- سجّل الدخول إلى حساب المستخدم الضحية ولاحظ أن العربة فارغة
