
Manueller Proof-of-Concept für CVE-2024-50968: Ausnutzung eines Business-Logik-Fehlers im Agri-Trading Online Shopping System 1.0, indem der quant-Parameter auf -0 gesetzt wird, wodurch die Warenkorb-Summe auf null gesetzt und der Checkout nur mit Versandkosten ermöglicht wird.
Es besteht eine Schwachstelle in der Geschäftslogik der Funktion "In den Warenkorb" des itsourcecode Agri-Trading Online Shopping System 1.0, die es entfernten Angreifern ermöglicht, den quant-Parameter beim Hinzufügen eines Produkts zum Warenkorb zu manipulieren. Durch Setzen des Mengenwerts auf -0 kann ein Angreifer einen Fehler in der Berechnungslogik des Gesamtpreises der Anwendung ausnutzen. Diese Schwachstelle führt dazu, dass der Gesamtpreis auf Null reduziert wird, sodass der Angreifer Artikel zum Warenkorb hinzufügen und zur Kasse gehen kann.
Geschäftslogik-Schwachstelle
itsourcecode
Agri-Trading Online Shopping System - 1.0
Die Funktion "In den Warenkorb" auf der Seite index.php des itsourcecode Agri-Trading Online Shopping System Version 1.0 ist anfällig.