Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-36643 | Kitploit
ツール/GitHubGitHub/caffeinated-labs/cve-2023-36643
脆弱性分析情報収集ウェブセキュリティペネトレーションテスト設定ミス
GitHubcaffeinated-labs/cve-2023-36643

CVE-2023-36643

リポジトリを見る
2年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

== 影響を受けるソフトウェア [%hardbreaks] ベンダー: ITB-GmbH 影響を受ける製品: TradePro (v9.5) コンポーネント: 関数 Customer; アクション oordershow 確認済み: はい

== 攻撃ベクトル [%hardbreaks] タイプ: 不適切なアクセス制御 アクセス種別: リモート 影響: 情報漏洩

ITB-GmbH TradePro v9.5 の関数 customer、アクション oordershow における不適切なアクセス制御により、リモートの攻撃者が任意の注文番号を http(s) エンドポイントに渡すことで、オンラインショップのすべての注文を受け取ることができます。

== 説明 bestellid は事前に知っておく必要がありますが、簡単に列挙できるか、SQLi (レポート link:/security/CVE-2023-36645[CVE-2023-36645] を参照) を使用して取得できます。

有効ではあるが認証されていないセッションクッキーを使って http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] を呼び出すことで、攻撃者はすべての注文にアクセスできます。

== CVSS [%hardbreaks] スコア: 7.1 ベクトル: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]

== クレジット

  • Lynn
  • Jadyn
  • https://zerforschung.org[zerforschung.org]
ツールをダウンロード