
Концептуальное доказательство для CVE-2023-36643: уязвимость некорректного контроля доступа в ITB-GmbH TradePro v9.5, которая позволяет удаленным злоумышленникам перечислять и извлекать все заказы магазина через неаутентифицированную HTTP-конечную точку.
== Уязвимое программное обеспечение
[%hardbreaks]
Вендор: ITB-GmbH
Затронутые продукты: TradePro (v9.5)
Компонент: Функция Customer; Действие oordershow
Подтверждено: да
== Вектор атаки [%hardbreaks] Тип: Неправильный контроль доступа Тип доступа: Удалённый Воздействие: Раскрытие информации
Неправильный контроль доступа в функции customer, действие oordershow в ITB-GmbH
TradePro v9.5 позволяет удалённым злоумышленникам получать все заказы из интернет-магазина, передавая произвольные номера заказов на конечную точку http(s).
== Описание
bestellid должен быть известен заранее, но может быть легко перебран или получен с помощью SQLi (см. отчёт link:/security/CVE-2023-36645[CVE-2023-36645])
Вызов http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID] с действительной, но неаутентифицированной сессионной cookie даёт злоумышленнику доступ ко всем заказам.
== CVSS [%hardbreaks] Оценка: 7.1 Вектор: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== Благодарности