
Agri-Trading 온라인 쇼핑 시스템 1.0의 비즈니스 로직 취약점에 대한 개념 증명 익스플로잇으로, 수량 매개변수를 -0으로 조작하여 총 가격을 0으로 줄여 승인되지 않은 체크아웃을 가능하게 하는 방법을 시연합니다.
itsourcecode Agri-Trading Online Shopping System 1.0의 장바구니 담기 기능에는 비즈니스 로직 취약점이 존재합니다. 이 취약점으로 인해 원격 공격자가 제품을 장바구니에 추가할 때 quant 매개변수를 조작할 수 있습니다. 수량 값을 -0으로 설정하면 공격자는 애플리케이션의 총 가격 계산 로직의 결함을 악용할 수 있습니다. 이 취약점으로 인해 총 가격이 0으로 줄어들어 공격자가 장바구니에 항목을 추가하고 결제를 진행할 수 있습니다.
비즈니스 로직 취약점
itsourcecode
Agri-Trading Online Shopping System - 1.0
itsourcecode Agri-Trading Online Shopping System 버전 1.0의 index.php 페이지에 있는 장바구니 담기 기능이 취약합니다.