
CVE-2024-50968 の手動概念実証: Agri-Trading Online Shopping System 1.0 のビジネスロジックの欠陥を悪用し、quant パラメータを -0 に設定してカート合計をゼロにし、配送料のみでチェックアウトを可能にします。
イッツソースコード(itsourcecode)Agri-Trading Online Shopping System 1.0 の「カートに追加」機能にビジネスロジックの脆弱性が存在します。これにより、リモート攻撃者は商品をカートに追加する際に quant パラメータを操作できます。数量の値を -0 に設定することで、攻撃者はアプリケーションの合計金額計算ロジックの欠陥を悪用できます。この脆弱性により合計金額がゼロに減少し、攻撃者は商品をカートに追加して、チェックアウトに進むことが可能になります。
ビジネスロジック脆弱性
itsourcecode
Agri-Trading Online Shopping System - 1.0
イッツソースコード(itsourcecode)Agri-Trading Online Shopping System バージョン 1.0 の index.php ページにある「カートに追加」機能が脆弱です。