
Prova de conceito para CVE-2023-36643: uma vulnerabilidade de controle de acesso incorreto no ITB-GmbH TradePro v9.5 que permite que atacantes remotos enumerem e recuperem todos os pedidos da loja por meio de um endpoint HTTP não autenticado.
== Software Afetado
[%hardbreaks]
Fornecedor: ITB-GmbH
Produtos Afetados: TradePro (v9.5)
Componente: Função Customer; Ação oordershow
Confirmado: sim
== Vetor de Ataque [%hardbreaks] Tipo: Controle de Acesso Incorreto Tipo de Acesso: Remoto Impacto: Divulgação de Informações
Controle de Acesso Incorreto na função customer, ação oordershow no ITB-GmbH
TradePro v9.5 permite que atacantes remotos recebam todos os pedidos da loja online passando números de pedido arbitrários para um endpoint http(s).
== Descrição
O bestellid deve ser conhecido antecipadamente, mas pode ser enumerado facilmente ou usando um SQLi (veja o Relatório link:/security/CVE-2023-36645[CVE-2023-36645])
Chamar http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] com um cookie de sessão válido, mas não autenticado, dá ao atacante acesso a todos os pedidos.
== CVSS [%hardbreaks] Pontuação: 7.1 Vetor: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== Créditos