
Prueba de concepto para CVE-2023-36643: una vulnerabilidad de control de acceso incorrecto en ITB-GmbH TradePro v9.5 que permite a atacantes remotos enumerar y recuperar todos los pedidos de la tienda a través de un endpoint HTTP no autenticado.
== Software afectado
[%hardbreaks]
Proveedor: ITB-GmbH
Productos afectados: TradePro (v9.5)
Componente: Función Customer; Acción oordershow
Confirmado: sí
== Vector de ataque [%hardbreaks] Tipo: Control de acceso incorrecto Tipo de acceso: Remoto Impacto: Divulgación de información
El control de acceso incorrecto en la función customer, acción oordershow en
ITB-GmbH TradePro v9.5 permite a atacantes remotos recibir todos los pedidos de la tienda en línea mediante el envío de números de pedido arbitrarios a un endpoint http(s).
== Descripción
El bestellid debería conocerse de antemano, pero puede enumerarse fácilmente o mediante un SQLi (consulte el informe link:/security/CVE-2023-36645[CVE-2023-36645])
La llamada a http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] con una cookie de sesión válida pero no autenticada otorga al atacante acceso a todos los pedidos.
== CVSS [%hardbreaks] Puntuación: 7.1 Vector: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== Créditos