
Exploit de prova de conceito para CVE-2023-36645, uma vulnerabilidade remota de injeção SQL no ITB-GmbH TradePro v9.5, permitindo que atacantes não autenticados executem consultas SQL arbitrárias e elevem privilégios.
== Software Afetado
[%hardbreaks]
Fornecedor: ITB-GmbH
Produtos Afetados: TradePro (v9.5)
Componente: Função Customer; Ação oordershow
Confirmado: sim
== Vetor de Ataque [%hardbreaks] Tipo: SQLi Tipo de Acesso: Remoto Impacto: Divulgação de Informações; Escalação de Privilégios
Injeção SQL na função customer, ação oordershow na ITB-GmbH
TradePro v9.5 permite que atacantes remotos executem consultas SQL no sistema alvo.
== Descrição
Chamar http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&bestellid=[SQL_QUERY]&wkid=[COOKIE] com um cookie de sessão válido, mas não autenticado, permite SQLi.
== CVSS [%hardbreaks] Pontuação: 9.1 Vetor: https://www.first.org/cvss/calculator/3.1=CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P]
== Créditos