
# CVE-2023-36643 개념 증명: ITB-GmbH TradePro v9.5의 부적절한 접근 제어 취약점 ITB-GmbH TradePro v9.5의 부적절한 접근 제어 취약점으로, 인증되지 않은 HTTP 엔드포인트를 통해 원격 공격자가 모든 쇼핑몰 주문을 열거하고 검색할 수 있게 합니다.
== 영향받는 소프트웨어
[%hardbreaks]
공급업체: ITB-GmbH
영향받는 제품: TradePro (v9.5)
구성 요소: 기능 Customer; 액션 oordershow
확인됨: 예
== 공격 벡터 [%hardbreaks] 유형: 잘못된 접근 제어 접근 유형: 원격 영향: 정보 공개
ITB-GmbH TradePro v9.5의 customer 함수, oordershow 액션의 잘못된 접근 제어로 인해 원격 공격자가 임의의 주문 번호를 http(s) 엔드포인트에 전달하여 온라인 상점의 모든 주문을 받을 수 있습니다.
== 설명
bestellid는 사전에 알고 있어야 하지만 쉽게 열거하거나 SQLi를 사용하여 알아낼 수 있습니다(Report 참조: link:/security/CVE-2023-36645[CVE-2023-36645]).
유효하지만 인증되지 않은 세션 쿠키와 함께 http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID]를 호출하면 공격자가 모든 주문에 접근할 수 있습니다.
== CVSS [%hardbreaks] 점수: 7.1 벡터: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== 크레딧