
Эксплойт, подтверждающий концепцию, для уязвимости бизнес-логики в Agri-Trading Online Shopping System 1.0, демонстрирующий, как манипуляция параметром количества до -0 снижает общую цену до нуля, что позволяет совершить несанкционированную покупку.
Уязвимость бизнес-логики существует в функции добавления в корзину (Add to Cart) системы интернет-магазина Agri-Trading Online Shopping System 1.0 от itsourcecode, что позволяет удаленным атакующим манипулировать параметром quant при добавлении товара в корзину. Установив значение количества равным -0, злоумышленник может использовать ошибку в логике расчета общей цены приложения. Эта уязвимость приводит к обнулению общей цены, позволяя атакующему добавить товары в корзину и перейти к оформлению заказа.
Уязвимость бизнес-логики
itsourcecode
Agri-Trading Online Shopping System - 1.0
Функциональность добавления в корзину на странице index.php системы Agri-Trading Online Shopping System версии 1.0 от itsourcecode подвержена уязвимости