Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — تعرّض خدمة VTEX Checkout Service بيانات OrderForm عبر نقطتي النهاية `/api/checkout/pub/orderForm/{orderFormId}` و`/attachments/*`. لا تتحقق نقطتا النهاية هاتان من أن المستأجر (حساب المتجر) للجلسة المصادَق عليها يطابق ملكية OrderForm المطلوبة. | Kitploit
أدوات/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
المصادقة والترخيصتحليل الثغرات الأمنيةجمع المعلوماتأمن الويباختبار الاختراقأمن واجهات برمجة التطبيقات
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

تعرّض خدمة VTEX Checkout Service بيانات OrderForm عبر نقطتي النهاية `/api/checkout/pub/orderForm/{orderFormId}` و`/attachments/*`. لا تتحقق نقطتا النهاية هاتان من أن المستأجر (حساب المتجر) للجلسة المصادَق عليها يطابق ملكية OrderForm المطلوبة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

CVE-2026-52217

ثغرة تفويض عبر المستأجرين وعبر المستخدمين (IDOR / BOLA) في خدمة Checkout بمنصة VTEX للتجارة.

الحقلالقيمة
CVE IDCVE-2026-52217
البائعVTEX
المنتجVTEX Commerce Platform، خدمة Checkout (chk)
المتأثرلُوحظت على chk v2.367.3 وأُعيد إنتاجها على v2.374.3. السبب الجذري يقع في طبقة تخزين OrderForm والتفويض، والثغرة واسعة الانتشار على مستوى المنصة.
نوع الثغرةCWE-639 (تجاوز التفويض عبر مفتاح يتحكم به المستخدم، IDOR / BOLA)؛ CWE-284 (التحكم غير السليم في الوصول)
CVSS 3.17.7 عالية، المتجه AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
الباحثTheo Cia (Guardsi)
حالة CVEمحجوز لدى MITRE. الإفصاح المنسق مع البائع جارٍ.

إشعار الإفصاح المنسق

لا تُنشر التفاصيل التقنية الكاملة وإثبات المفهوم في هذا المستودع بينما يُكمل الباحث وVTEX الإفصاح المنسق بموجب سياسة الأمان المنشورة لدى VTEX. وهي متاحة للبائع، وللجهة المانحة CNA أو MITRE للتحقق، عند الطلب عبر القناة الخاصة أدناه. سيُنشر التقرير الكامل بعد نافذة إفصاح متفق عليها بين الطرفين.

  • قناة أمان VTEX: [email protected]
  • سياسة إفصاح VTEX: https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • security.txt لدى VTEX: https://www.vtex.com/.well-known/security.txt

الملخص

يتم الوصول إلى كائن OrderForm الخاص بـ Checkout عبر orderFormId، لكنه غير مرتبط بحساب VTEX (المستأجر) أو بالمستخدم الموثّق الذي يملكه. وبسبب ذلك، يمكن لطلب يحمل orderFormId صالحًا قراءة وتعديل OrderForm عبر حدود الحسابات والمستخدمين، دون أي فحص للملكية على الجلسة.

التأثير

يمكن للمهاجم الذي يحصل على orderFormId الخاصة بالضحية أن:

  • يقرأ بيانات التعريف الشخصية (PII) الخاصة بالضحية في Checkout: الاسم، البريد الإلكتروني، الوثيقة الحكومية (CPF / CNPJ)، الهاتف، وعنوان الشحن.
  • يستبدل بيانات Checkout مثل مرفقات الشحن والملف الشخصي، مما يسمح بإعادة توجيه توصيل طلب مدفوع.
  • يفعل ما سبق عبر حدود المستأجرين وبين مستخدمين مختلفين لنفس المتجر.

إن orderFormId هي رمز معتم بطول 128 بت وليست قابلة للتعداد، لذا فهذه ثغرة تفويض مشروطة بالحصول على معرّف صالح، وليست مشكلة تخمين بالقوة العمياء (brute-force).

المعالجة

اربط كل OrderForm بمستأجرها المالك، وبالنسبة لسلات الشراء الموثّقة، بمستخدمها المالك. ارفض أي قراءة أو كتابة من جلسة لا يطابق مستأجرها أو مستخدمها مالك OrderForm، وارفض الوصول المجهول إلى OrderForm يملكها مستخدم موثّق.

التحقق (الجهة المانحة CNA / MITRE)

خطوات إعادة الإنتاج الكاملة وإثبات مفهوم عملي متاحة عند الطلب عبر قناة البائع أعلاه. نُفّذ إثبات المفهوم فقط ضد حسابات اختبار يملكها الباحث، باستخدام بيانات اصطناعية. إبقاؤه بعيدًا عن السجل العام يحافظ على الإفصاح المنسق أثناء معالجة المشكلة.

الجدول الزمني

  • 2026-05-11: طُلب معرّف CVE عبر MITRE؛ حُجز CVE-2026-52217.
  • 2026-07-09: اقتصر التنبيه العام على هذا المرجع الخاص بالإفصاح المنسق بناءً على طلب البائع؛ التنسيق مع VTEX جارٍ.

الإشادة

Theo Cia, Guardsi.

تنزيل الأداة