== 受影响软件
[%hardbreaks]
厂商: ITB-GmbH
受影响产品: TradePro (v9.5)
组件: 功能 customer;操作 oordershow
已确认: 是
== 攻击向量 [%hardbreaks] 类型: SQLi 访问类型: 远程 影响: 信息泄露;权限提升
在 ITB-GmbH TradePro v9.5 的 customer 功能、oordershow 操作中存在 SQL 注入漏洞,允许远程攻击者在目标系统上执行 SQL 查询。
== 描述
使用有效但未经过身份验证的会话 Cookie 调用 http(s)://[DOMAIN]/shop/de/sys/?func=customer&action=oordershow&bestellid=[SQL_QUERY]&wkid=[COOKIE] 可实现 SQLi。
== CVSS [%hardbreaks] 评分: 9.1 向量: https://www.first.org/cvss/calculator/3.1=CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P[CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N/E:P]
== 致谢