
Exploit de preuve de concept pour CVE-2023-36645, une vulnérabilité d'injection SQL à distance dans ITB-GmbH TradePro v9.5 permettant aux attaquants non authentifiés d'exécuter des requêtes SQL arbitraires et d'élever leurs privilèges.
== Logiciel concerné
[%hardbreaks]
Fournisseur : ITB-GmbH
Produits concernés : TradePro (v9.5)
Composant : Fonction Customer ; Action oordershow
Confirmé : oui
== Vecteur d'attaque [%hardbreaks] Type : SQLi Type d'accès : À distance Impact : Divulgation d'informations ; Élévation de privilèges
L'injection SQL dans la fonction customer, action oordershow d'ITB-GmbH
TradePro v9.5 permet à des attaquants distants d'exécuter des requêtes SQL sur le système cible.
== Description
L'appel de http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&bestellid=[SQL_QUERY]&wkid=[COOKIE] avec un cookie de session valide mais non authentifié permet une injection SQL.
== CVSS [%hardbreaks] Score : 9.1 Vecteur : https://www.first.org/cvss/calculator/3.1=CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P]
== Crédits