
SimplCommerce는 체크아웃 로직의 경쟁 조건 취약점에 영향을 받아, 동시 체크아웃 요청을 통해 여러 사용자가 재고보다 더 많은 제품을 구매할 수 있습니다.
SimplCommerce는 결제 로직에 경쟁 조건 취약점이 존재하여, 여러 사용자가 동시 결제 요청을 통해 재고보다 더 많은 제품을 구매할 수 있습니다.
공격자는 재고가 제한된(재고 = 1) 제품을 두 개의 계정을 사용하여 거의 동시에 구매하려고 시도함으로써 이 취약점을 탐지할 수 있습니다. 두 계정 모두 제품 구매에 성공하면 경쟁 조건이 존재함을 확인할 수 있습니다. 이는 사용자 정의 스크립트나 Burp Suite turbo intruder를 사용하여 동시 결제 요청을 보내 수행할 수 있습니다.
230310c8d7a0408569b292c5a805c459d47a1d8f 커밋
https://www.simplcommerce.com/
https://github.com/simplcommerce/SimplCommerce
https://github.com/simplcommerce/SimplCommerce/issues/1111
Abdullah Almutawa