
Proof-of-concept exploit für CVE-2023-36645, eine entfernte SQL-Injection-Schwachstelle in ITB-GmbH TradePro v9.5, die es nicht authentifizierten Angreifern ermöglicht, beliebige SQL-Abfragen auszuführen und Berechtigungen zu eskalieren.
== Betroffene Software
[%hardbreaks]
Hersteller: ITB-GmbH
Betroffene Produkte: TradePro (v9.5)
Komponente: Funktion Customer; Aktion oordershow
Bestätigt: ja
== Angriffsvektor [%hardbreaks] Typ: SQLi Zugriffstyp: Remote Auswirkungen: Informationsoffenlegung; Rechteausweitung
SQL-Injection in der Funktion customer, Aktion oordershow in ITB-GmbH
TradePro v9.5 ermöglicht entfernten Angreifern, SQL-Abfragen auf dem Zielsystem auszuführen.
== Beschreibung
Das Aufrufen von http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&bestellid=[SQL_QUERY]&wkid=[COOKIE] mit einem gültigen, aber nicht authentifizierten Session-Cookie ermöglicht SQLi.
== CVSS [%hardbreaks] Punktzahl: 9.1 Vektor: https://www.first.org/cvss/calculator/3.1=CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P]
== Danksagungen