CVE-2024-50968
描述
itsourcecode Agri-Trading Online Shopping System 1.0 的“添加到购物车”功能存在业务逻辑漏洞,允许远程攻击者在向购物车添加产品时操纵 quant 参数。通过将数量值设置为 -0,攻击者可以利用应用程序总价计算逻辑中的缺陷。此漏洞导致总价降至零,使攻击者能够将商品添加到购物车并继续结账。
漏洞类型
业务逻辑漏洞
产品供应商
itsourcecode
受影响产品代码库:
Agri-Trading Online Shopping System - 1.0
受影响组件:
其 sourcecode Agri-Trading Online Shopping System 1.0 中 index.php 页面的“添加到购物车”功能存在漏洞
攻击向量:
- 在本地搭建应用程序
- 打开浏览器并访问 URL
http://localhost/teambam/index.php
- 点击“注册”按钮,注册账户并登录
- 成功登录到主页后,点击任意产品的“添加到购物车”
- 打开 BurpSuite 并拦截请求,将 quant 参数值从 1 改为 -0。转发请求后,该商品将被添加到购物车。
- 导航到“购物车”部分,产品总价会降至 0,仅需支付 150 卢比的配送费,即可成功继续结账并提交订单
参考:
- https://itsourcecode.com/free-projects/php-project/php-project-online-shopping-with-source-code/
- https://owasp.org/www-community/vulnerabilities/Business_logic_vulnerability