
Prova de conceito manual para CVE-2024-50968: explorar uma falha de lógica de negócios no Agri-Trading Online Shopping System 1.0 definindo o parâmetro quant para -0, zerando o total do carrinho e permitindo o checkout apenas com a taxa de entrega.
Existe uma vulnerabilidade de lógica de negócios na função Add to Cart do itsourcecode Agri-Trading Online Shopping System 1.0, que permite que atacantes remotos manipulem o parâmetro quant ao adicionar um produto ao carrinho. Ao definir o valor da quantidade como -0, um atacante pode explorar uma falha na lógica de cálculo do preço total da aplicação. Esta vulnerabilidade faz com que o preço total seja reduzido a zero, permitindo que o atacante adicione itens ao carrinho e prossiga para o checkout.
Vulnerabilidade de Lógica de Negócios
itsourcecode
Agri-Trading Online Shopping System - 1.0
A funcionalidade Add to Cart na página index.php do itsourcecode Agri-Trading Online Shopping System versão 1.0 é vulnerável