
Proof-of-concept für CVE-2023-36643: eine Schwachstelle aufgrund fehlerhafter Zugriffskontrolle in ITB-GmbH TradePro v9.5, die es entfernten Angreifern ermöglicht, alle Shop-Bestellungen über einen nicht authentifizierten HTTP-Endpunkt aufzulisten und abzurufen.
== Betroffene Software
[%hardbreaks]
Anbieter: ITB-GmbH
Betroffene Produkte: TradePro (v9.5)
Komponente: Function Customer; Action oordershow
Bestätigt: yes
== Angriffsvektor [%hardbreaks] Typ: Fehlerhafte Zugriffskontrolle Zugriffsart: Remote Auswirkung: Informationspreisgabe
Eine fehlerhafte Zugriffskontrolle in der Funktion customer, Aktion oordershow in ITB-GmbH TradePro v9.5 ermöglicht es entfernten Angreifern, alle Bestellungen aus dem Online-Shop zu erhalten, indem sie beliebige Bestellnummern an einen http(s)-Endpunkt übergeben.
== Beschreibung
Die bestellid sollte vorher bekannt sein, kann aber leicht erraten werden oder durch Verwendung einer SQLi (siehe Bericht link:/security/CVE-2023-36645[CVE-2023-36645])
Der Aufruf von http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] mit einem gültigen, aber nicht authentifizierten Sitzungs-Cookie gewährt dem Angreifer Zugriff auf alle Bestellungen.
== CVSS [%hardbreaks] Wert: 7.1 Vektor: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== Danksagungen