
Preuve de concept pour CVE-2023-36643 : une vulnérabilité de contrôle d'accès incorrect dans ITB-GmbH TradePro v9.5 qui permet aux attaquants distants d'énumérer et de récupérer toutes les commandes de la boutique via un point de terminaison HTTP non authentifié.
== Logiciel affecté
[%hardbreaks]
Vendeur : ITB-GmbH
Produits concernés : TradePro (v9.5)
Composant : Function Customer ; Action oordershow
Confirmé : oui
== Vecteur d'attaque [%hardbreaks] Type : Contrôle d'accès incorrect Type d'accès : À distance Impact : Divulgation d'informations
Un contrôle d'accès incorrect dans la fonction customer, action oordershow dans ITB-GmbH
TradePro v9.5 permet à des attaquants distants de recevoir toutes les commandes de la boutique en ligne en passant des numéros de commande arbitraires à un point de terminaison http(s).
== Description
Le bestellid devrait être connu à l'avance mais peut être énuméré facilement ou en utilisant une SQLi (voir le rapport link:/security/CVE-2023-36645[CVE-2023-36645])
L'appel de http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] avec un cookie de session valide mais non authentifié donne à l'attaquant l'accès à toutes les commandes.
== CVSS [%hardbreaks] Score : 7.1 Vecteur : https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== Crédits