
Proof-of-concept per CVE-2023-36643: una vulnerabilità di controllo accessi errato in ITB-GmbH TradePro v9.5 che consente a un attaccante remoto di enumerare e recuperare tutti gli ordini del negozio tramite un endpoint HTTP non autenticato.
== Software Interessato
[%hardbreaks]
Fornitore: ITB-GmbH
Prodotti Interessati: TradePro (v9.5)
Componente: Funzione Customer; Azione oordershow
Confermato: sì
== Vettore di Attacco [%hardbreaks] Tipo: Controllo di Accesso Errato Tipo di Accesso: Remoto Impatto: Divulgazione di Informazioni
Un controllo di accesso errato nella funzione customer, azione oordershow in ITB-GmbH TradePro v9.5 consente ad attaccanti remoti di ricevere tutti gli ordini dal negozio online passando numeri d'ordine arbitrari a un endpoint http(s).
== Descrizione
Il bestellid dovrebbe essere noto in anticipo ma può essere enumerato facilmente o utilizzando una SQLi (vedi Report link:/security/CVE-2023-36645[CVE-2023-36645])
Chiamando http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] con un cookie di sessione valido ma non autenticato, l'attaccante ottiene accesso a tutti gli ordini.
== CVSS [%hardbreaks] Punteggio: 7.1 Vettore: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== Crediti