Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-53476 — SimplCommerce подвержен уязвимости состояния гонки в логике оформления заказа, позволяющей нескольким пользователям приобретать больше товаров, чем есть на складе, с помощью одновременных запросов на оформление заказа. | Kitploit
Инструменты/GitHubGitHub/abdullahalmutawa/cve-2024-53476
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubabdullahalmutawa/cve-2024-53476

CVE-2024-53476

SimplCommerce подвержен уязвимости состояния гонки в логике оформления заказа, позволяющей нескольким пользователям приобретать больше товаров, чем есть на складе, с помощью одновременных запросов на оформление заказа.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-53476

Описание

SimplCommerce подвержен уязвимости состояния гонки (race condition) в логике оформления заказа, позволяющей нескольким пользователям приобретать больше товаров, чем есть на складе, с помощью одновременных запросов на оформление заказа.

Метод обнаружения

Злоумышленник может обнаружить эту уязвимость, пытаясь приобрести товар почти одновременно с ограниченным запасом (stock = 1), используя две учетные записи. Если обе учетные записи успешно приобретут товар, это подтверждает наличие состояния гонки. Это можно сделать с помощью пользовательских скриптов или Burp Suite turbo intruder для отправки одновременных запросов на оформление заказа.

Протестировано на

230310c8d7a0408569b292c5a805c459d47a1d8f commit

Ссылки

https://www.simplcommerce.com/

https://github.com/simplcommerce/SimplCommerce

https://github.com/simplcommerce/SimplCommerce/issues/1111

Хронология раскрытия

  • 6 ноября 2024 г.: Уязвимость обнаружена и сообщена в SimplCommerce.
  • 6 ноября 2024 г.: Запрос CVE ID отправлен в MITRE.
  • 5 декабря 2024 г.: CVE ID присвоен MITRE.
  • 21 декабря 2024 г.: Затронутые версии исправлены поставщиком.
  • 24 декабря 2024 г.: Публичное раскрытие уязвимости.

Благодарности

Abdullah Almutawa

Скачать инструмент