Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-50968 — Ручное доказательство концепции для CVE-2024-50968: эксплуатация логической ошибки бизнес-процесса в Agri-Trading Online Shopping System 1.0 путём установки параметра quant в значение -0, обнуления итоговой суммы корзины и оформления заказа только с оплатой доставки. | Kitploit
Инструменты/GitHubGitHub/akhlak2511/cve-2024-50968
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubakhlak2511/cve-2024-50968

CVE-2024-50968

Ручное доказательство концепции для CVE-2024-50968: эксплуатация логической ошибки бизнес-процесса в Agri-Trading Online Shopping System 1.0 путём установки параметра quant в значение -0, обнуления итоговой суммы корзины и оформления заказа только с оплатой доставки.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-50968

Описание

Уязвимость бизнес-логики существует в функции добавления в корзину (Add to Cart) системы интернет-магазина Agri-Trading Online Shopping System 1.0 от itsourcecode, что позволяет удаленным атакующим манипулировать параметром quant при добавлении товара в корзину. Установив значение количества равным -0, злоумышленник может использовать ошибку в логике расчета общей цены приложения. Эта уязвимость приводит к обнулению общей цены, позволяя атакующему добавить товары в корзину и перейти к оформлению заказа.

Тип уязвимости

Уязвимость бизнес-логики

Поставщик продукта

itsourcecode

Затрагиваемая кодовая база продукта:

Agri-Trading Online Shopping System - 1.0

Затрагиваемый компонент:

Функциональность добавления в корзину на странице index.php системы Agri-Trading Online Shopping System версии 1.0 от itsourcecode подвержена уязвимости

Векторы атаки:

  1. Установите приложение локально
  2. Откройте браузер и перейдите по URL
http://localhost/teambam/index.php
  • Нажмите кнопку Sign Up, зарегистрируйте учетную запись и войдите в систему
  • После успешного входа на главную страницу нажмите Add to Cart на любом товаре
  • Откройте Burp Suite и перехватите запрос, затем измените значение параметра quant с 1 на -0. Передайте запрос, и товар будет добавлен в корзину.
  • Перейдите в раздел «Корзина» — общая цена товара упадет до 0, а стоимость доставки составит всего 150 рупий, после чего можно успешно перейти к оформлению заказа.
  • Ссылки:

    1. https://itsourcecode.com/free-projects/php-project/php-project-online-shopping-with-source-code/
    2. https://owasp.org/www-community/vulnerabilities/Business_logic_vulnerability
    Скачать инструмент