Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-8949-POC — SourceCodester Online Eyewear Shop リモートファイルインクルード脆弱性 | Kitploit
ツール/GitHubGitHub/gh-ost00/cve-2024-8949-poc
脆弱性分析ウェブアプリケーション悪用情報収集ウェブセキュリティペネトレーションテスト
GitHubgh-ost00/cve-2024-8949-poc

CVE-2024-8949-POC

SourceCodester Online Eyewear Shop リモートファイルインクルード脆弱性

リポジトリを見る
21年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Sourcecodester Online Eyewear Shopping Website で発見された Broken Access Control の脆弱性 - ID、カートIDの操作によりユーザーのカートへの不要な商品の追加・削除が発生する


CVE-2024-8949


ベンダー: Sourcecodester [https://www.sourcecodester.com/php/16089/online-eyewear-shop-website-using-php-and-mysql-free-download.html]

参照: https://github.com/gurudattch/

製品: Online Eyewear Shop バージョン: 1.0

脆弱性の概要:

Sourcecodester が開発した Online Eyewear Shop バージョン 1.0 には、カートID・ID 操作の脆弱性があります。この脆弱性により、攻撃者はカートIDを変更することで、他のユーザーのカートに不要な商品を追加したり削除したりすることができます。

脆弱性の詳細:

  • 攻撃ベクトル: 攻撃者は、おそらく Cookie または URL のパラメータに保存されているカートID・ID を改ざんすることで、この脆弱性を悪用できます。
  • 影響: 攻撃者は他のユーザーのカートから商品を追加または削除できるため、ショッピングカートに意図しない変更が生じます。これにより、ユーザーに金銭的損失が発生し、Online Eyewear Shop の評判が損なわれる可能性があります。
  • 悪用: 攻撃者は、カートIDを傍受・改変することでこの脆弱性を悪用し、他のユーザーのカートにアクセスして操作することができます。

悪用

  1. User1 でログインし、カートに商品を追加してカートをクリックします
  2. BurpSuite をオンにして、このリクエストを傍受します
  3. + をクリックして数量を増やします

image

  1. user1 の Cart_id を user2 のカートIDに変更し、ログアウトして User2 でログインすると、User2 のカートに商品が追加されているのが確認できます

image

同様に、この機能は商品の削除に関しても脆弱です。

  1. カート内の商品削除アイコンをクリックし、リクエストを傍受して、カートIDと id パラメータを変更します

image

  1. 被害者ユーザーのアカウントにログインし、カートが空になっていることを確認します

image

ツールをダウンロード