Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — Der VTEX Checkout Service legt OrderForm-Daten über die Endpunkte `/api/checkout/pub/orderForm/{orderFormId}` und `/attachments/*` offen. Diese Endpunkte validieren den Mandanten (Store-Konto) der authentifizierten Sitzung nicht gegen den Besitz des angeforderten OrderForm. | Kitploit
Tools/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
Authentifizierung & AutorisierungSchwachstellenanalyseInformationsbeschaffungWebsicherheitPenetrationstestsAPI-Sicherheit
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

Der VTEX Checkout Service legt OrderForm-Daten über die Endpunkte `/api/checkout/pub/orderForm/{orderFormId}` und `/attachments/*` offen. Diese Endpunkte validieren den Mandanten (Store-Konto) der authentifizierten Sitzung nicht gegen den Besitz des angeforderten OrderForm.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
4vor 2 MonatenNoch nicht geprüft

CVE-2026-52217

Autorisierungsschwachstelle zwischen Mandanten und Benutzern (IDOR / BOLA) im Checkout-Dienst der VTEX Commerce Platform.

FeldWert
CVE-IDCVE-2026-52217
AnbieterVTEX
ProduktVTEX Commerce Platform, Checkout-Dienst (chk)
BetroffenBeobachtet auf chk v2.367.3 und reproduziert auf v2.374.3. Die Ursache liegt in der OrderForm-Speicher- und Autorisierungsschicht und ist plattformweit.
SchwachstellentypCWE-639 (Authorization Bypass Through User-Controlled Key, IDOR / BOLA); CWE-284 (Improper Access Control)
CVSS 3.17.7 Hoch, Vektor AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
ForscherTheo Cia (Guardsi)
CVE-StatusBei MITRE reserviert. Koordinierte Offenlegung mit dem Anbieter läuft.

Hinweis zur koordinierten Offenlegung

Vollständige technische Details und der Proof of Concept werden in diesem Repository nicht veröffentlicht, während der Forscher und VTEX die koordinierte Offenlegung gemäß der veröffentlichten Sicherheitsrichtlinie von VTEX abschließen. Sie sind dem Anbieter sowie der zuweisenden CNA oder MITRE zur Validierung auf Anfrage über den untenstehenden privaten Kanal zugänglich. Der vollständige Bericht wird nach einem gemeinsam vereinbarten Offenlegungszeitraum veröffentlicht.

  • VTEX-Sicherheitskanal: [email protected]
  • VTEX-Offenlegungsrichtlinie: https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • VTEX security.txt: https://www.vtex.com/.well-known/security.txt

Zusammenfassung

Das Checkout-OrderForm-Objekt wird über eine orderFormId angesprochen, ist aber nicht an das VTEX-Konto (Mandant) oder den authentifizierten Benutzer gebunden, der es besitzt. Aus diesem Grund kann eine Anfrage, die eine gültige orderFormId vorlegt, dieses OrderForm über Account- und Benutzergrenzen hinweg lesen und ändern, ohne dass eine Besitzprüfung der Sitzung erfolgt.

Auswirkung

Ein Angreifer, der die orderFormId eines Opfers erlangt, kann:

  • Die PII des Opfers im Checkout lesen: Name, E-Mail, amtliches Dokument (CPF / CNPJ), Telefon und Lieferadresse.
  • Checkout-Daten wie die Versand- und Profilanhänge überschreiben, was die Umleitung der Lieferung einer bezahlten Bestellung ermöglicht.
  • Dies über Mandantengrenzen hinweg und zwischen verschiedenen Benutzern desselben Shops tun.

Die orderFormId ist ein 128-Bit-opakes Token und nicht enumerierbar. Daher handelt es sich um eine Autorisierungslücke, die durch das Erlangen einer gültigen Kennung abgesichert ist, nicht um ein Brute-Force-Problem.

Abhilfe

Binden Sie jedes OrderForm an seinen besitzenden Mandanten und, bei authentifizierten Warenkörben, an seinen besitzenden Benutzer. Lehnen Sie jeden Lese- oder Schreibzugriff von einer Sitzung ab, deren Mandant oder Benutzer nicht mit dem OrderForm-Besitzer übereinstimmt, und lehnen Sie anonymen Zugriff auf ein OrderForm ab, das einem authentifizierten Benutzer gehört.

Validierung (zuweisende CNA / MITRE)

Vollständige Reproduktionsschritte und ein funktionierender Proof of Concept sind auf Anfrage über den obigen Anbieterkanal verfügbar. Der Proof of Concept wurde nur gegen Testkonten des Forschers mit synthetischen Daten ausgeführt. Die Zurückhaltung aus dem öffentlichen Archiv wahrt die koordinierte Offenlegung, während das Problem behoben wird.

Zeitplan

  • 2026-05-11: CVE-ID über MITRE beantragt; CVE-2026-52217 reserviert.
  • 2026-07-09: Öffentliche Mitteilung auf diesen Verweis zur koordinierten Offenlegung auf Wunsch des Anbieters reduziert; Koordination mit VTEX läuft.

Danksagung

Theo Cia, Guardsi.

Tool herunterladen