Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-50968 — Эксплойт, подтверждающий концепцию, для уязвимости бизнес-логики в Agri-Trading Online Shopping System 1.0, демонстрирующий, как манипуляция параметром количества до -0 снижает общую цену до нуля, что позволяет совершить несанкционированную покупку. | Kitploit
Инструменты/GitHubGitHub/akhlak2511/cve-2024-50968
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubakhlak2511/cve-2024-50968

CVE-2024-50968

Эксплойт, подтверждающий концепцию, для уязвимости бизнес-логики в Agri-Trading Online Shopping System 1.0, демонстрирующий, как манипуляция параметром количества до -0 снижает общую цену до нуля, что позволяет совершить несанкционированную покупку.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-50968

Описание

Уязвимость бизнес-логики существует в функции добавления в корзину (Add to Cart) системы интернет-магазина Agri-Trading Online Shopping System 1.0 от itsourcecode, что позволяет удаленным атакующим манипулировать параметром quant при добавлении товара в корзину. Установив значение количества равным -0, злоумышленник может использовать ошибку в логике расчета общей цены приложения. Эта уязвимость приводит к обнулению общей цены, позволяя атакующему добавить товары в корзину и перейти к оформлению заказа.

Тип уязвимости

Уязвимость бизнес-логики

Поставщик продукта

itsourcecode

Затрагиваемая кодовая база продукта:

Agri-Trading Online Shopping System - 1.0

Затрагиваемый компонент:

Функциональность добавления в корзину на странице index.php системы Agri-Trading Online Shopping System версии 1.0 от itsourcecode подвержена уязвимости

Векторы атаки:

  1. Установите приложение локально
  2. Откройте браузер и перейдите по URL http://localhost/teambam/index.php
  3. Нажмите кнопку Sign Up, зарегистрируйте учетную запись и войдите в систему
  4. После успешного входа на главную страницу нажмите Add to Cart на любом товаре
  5. Откройте Burp Suite и перехватите запрос, затем измените значение параметра quant с 1 на -0. Передайте запрос, и товар будет добавлен в корзину.
  6. Перейдите в раздел «Корзина» — общая цена товара упадет до 0, а стоимость доставки составит всего 150 рупий, после чего можно успешно перейти к оформлению заказа.

Ссылки:

  1. https://itsourcecode.com/free-projects/php-project/php-project-online-shopping-with-source-code/
  2. https://owasp.org/www-community/vulnerabilities/Business_logic_vulnerability
Скачать инструмент