
Ручное доказательство концепции для CVE-2024-50968: эксплуатация логической ошибки бизнес-процесса в Agri-Trading Online Shopping System 1.0 путём установки параметра quant в значение -0, обнуления итоговой суммы корзины и оформления заказа только с оплатой доставки.
Уязвимость бизнес-логики существует в функции добавления в корзину (Add to Cart) системы интернет-магазина Agri-Trading Online Shopping System 1.0 от itsourcecode, что позволяет удаленным атакующим манипулировать параметром quant при добавлении товара в корзину. Установив значение количества равным -0, злоумышленник может использовать ошибку в логике расчета общей цены приложения. Эта уязвимость приводит к обнулению общей цены, позволяя атакующему добавить товары в корзину и перейти к оформлению заказа.
Уязвимость бизнес-логики
itsourcecode
Agri-Trading Online Shopping System - 1.0
Функциональность добавления в корзину на странице index.php системы Agri-Trading Online Shopping System версии 1.0 от itsourcecode подвержена уязвимости