
Proof-of-concept manuale per CVE-2024-50968: sfrutta un difetto logico di business in Agri-Trading Online Shopping System 1.0 impostando il parametro quant a -0, azzerando il totale del carrello e consentendo il checkout con solo la tassa di consegna.
Esiste una vulnerabilità di logica aziendale nella funzione Aggiungi al carrello di itsourcecode Agri-Trading Online Shopping System 1.0, che consente a un utente malintenzionato remoto di manipolare il parametro quant quando si aggiunge un prodotto al carrello. Impostando il valore della quantità a -0, un utente malintenzionato può sfruttare una falla nella logica di calcolo del prezzo totale dell'applicazione. Questa vulnerabilità causa la riduzione del prezzo totale a zero, consentendo all'utente malintenzionato di aggiungere articoli al carrello e procedere al checkout.
Vulnerabilità di logica aziendale
itsourcecode
Agri-Trading Online Shopping System - 1.0
La funzionalità Aggiungi al carrello nella pagina index.php di itsourcecode Agri-Trading Online Shopping System versione 1.0 è vulnerabile