
== 影響を受けるソフトウェア
[%hardbreaks]
ベンダー: ITB-GmbH
影響を受ける製品: TradePro (v9.5)
コンポーネント: 関数 Customer; アクション oordershow
確認済み: はい
== 攻撃ベクトル [%hardbreaks] タイプ: 不適切なアクセス制御 アクセス種別: リモート 影響: 情報漏洩
ITB-GmbH TradePro v9.5 の関数 customer、アクション oordershow における不適切なアクセス制御により、リモートの攻撃者が任意の注文番号を http(s) エンドポイントに渡すことで、オンラインショップのすべての注文を受け取ることができます。
== 説明
bestellid は事前に知っておく必要がありますが、簡単に列挙できるか、SQLi (レポート link:/security/CVE-2023-36645[CVE-2023-36645] を参照) を使用して取得できます。
有効ではあるが認証されていないセッションクッキーを使って http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] を呼び出すことで、攻撃者はすべての注文にアクセスできます。
== CVSS [%hardbreaks] スコア: 7.1 ベクトル: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== クレジット