Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-36643 — CVE-2023-36643 的概念验证:ITB-GmbH TradePro v9.5 中存在一个不正确的访问控制漏洞,允许远程攻击者通过未认证的 HTTP 端点枚举并检索所有商店订单。 | Kitploit
工具/GitHubGitHub/caffeinated-labs/cve-2023-36643
漏洞分析信息收集Web安全渗透测试错误配置
GitHubcaffeinated-labs/cve-2023-36643

CVE-2023-36643

CVE-2023-36643 的概念验证:ITB-GmbH TradePro v9.5 中存在一个不正确的访问控制漏洞,允许远程攻击者通过未认证的 HTTP 端点枚举并检索所有商店订单。

查看仓库
42年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

== 受影响软件 [%hardbreaks] 供应商: ITB-GmbH 受影响产品: TradePro (v9.5) 组件: 函数 Customer;操作 oordershow 已确认: 是

== 攻击向量 [%hardbreaks] 类型: 不正确的访问控制 访问方式: 远程 影响: 信息泄露

ITB-GmbH TradePro v9.5 中函数 customer、操作 oordershow 存在不正确的访问控制,通过向一个 http(s) 端点传递任意订单号,远程攻击者可获取在线商店的所有订单。

== 描述 bestellid 应事先已知,但可轻易枚举或利用 SQLi(参见报告链接:link:/security/CVE-2023-36645[CVE-2023-36645])

调用 http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&wkid=[COOKIE]&bestellid=[BESTELL_ID](使用有效但未认证的会话 cookie)即允许攻击者访问所有订单。

== CVSS [%hardbreaks] 评分: 7.1 向量: https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:P]

== 致谢

  • Lynn
  • Jadyn
  • https://zerforschung.org[zerforschung.org]
下载工具