
== Software interessato
[%hardbreaks]
Fornitore: ITB-GmbH
Prodotti interessati: TradePro (v9.5)
Componente: Funzione Customer; Azione oordershow
Confermato: sì
== Vettore di attacco [%hardbreaks] Tipo: SQLi Tipo di accesso: Remoto Impatto: Divulgazione di informazioni; Escalation dei privilegi
L'iniezione SQL nella funzione customer, azione oordershow in ITB-GmbH
TradePro v9.5 consente a utenti malintenzionati remoti di eseguire query SQL sul sistema di destinazione.
== Descrizione
Chiamare http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&bestellid=[SQL_QUERY]&wkid=[COOKIE] con un cookie di sessione valido ma non autenticato consente SQLi.
== CVSS [%hardbreaks] Punteggio: 9.1 Vettore: https://www.first.org/cvss/calculator/3.1=CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P]
== Crediti