Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/caffeinated-labs/cve-2023-36643
Análisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de PenetraciónMala Configuración
GitHubcaffeinated-labs/cve-2023-36643

CVE-2023-36643

Prueba de concepto para CVE-2023-36643: una vulnerabilidad de control de acceso incorrecto en ITB-GmbH TradePro v9.5 que permite a atacantes remotos enumerar y recuperar todos los pedidos de la tienda a través de un endpoint HTTP no autenticado.

Ver RepositorioSitio web
4hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

== Software afectado [%hardbreaks] Proveedor: ITB-GmbH Productos afectados: TradePro (v9.5) Componente: Función Customer; Acción oordershow Confirmado: sí

== Vector de ataque [%hardbreaks] Tipo: Control de acceso incorrecto Tipo de acceso: Remoto Impacto: Divulgación de información

El control de acceso incorrecto en la función customer, acción oordershow en ITB-GmbH TradePro v9.5 permite a atacantes remotos recibir todos los pedidos de la tienda en línea mediante el envío de números de pedido arbitrarios a un endpoint http(s).

== Descripción El bestellid debería conocerse de antemano, pero puede enumerarse fácilmente o mediante un SQLi (consulte el informe link:/security/CVE-2023-36645[CVE-2023-36645])

La llamada a http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] con una cookie de sesión válida pero no autenticada otorga al atacante acceso a todos los pedidos.

== CVSS [%hardbreaks] Puntuación: 7.1 Vector: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]

== Créditos

  • Lynn
  • Jadyn
  • https://zerforschung.org[zerforschung.org]
Descargar herramienta