== 受影响软件
[%hardbreaks]
供应商: ITB-GmbH
受影响产品: TradePro (v9.5)
组件: 函数 Customer;操作 oordershow
已确认: 是
== 攻击向量 [%hardbreaks] 类型: 不正确的访问控制 访问方式: 远程 影响: 信息泄露
ITB-GmbH TradePro v9.5 中函数 customer、操作 oordershow 存在不正确的访问控制,通过向一个 http(s) 端点传递任意订单号,远程攻击者可获取在线商店的所有订单。
== 描述
bestellid 应事先已知,但可轻易枚举或利用 SQLi(参见报告链接:link:/security/CVE-2023-36645[CVE-2023-36645])
调用 http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID](使用有效但未认证的会话 cookie)即允许攻击者访问所有订单。
== CVSS [%hardbreaks] 评分: 7.1 向量: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]
== 致谢