Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — El servicio VTEX Checkout Service expone los datos de OrderForm a través de los endpoints `/api/checkout/pub/orderForm/{orderFormId}` y `/attachments/*`. Estos endpoints no validan el tenant (cuenta de tienda) de la sesión autenticada contra la propiedad del OrderForm solicitado. | Kitploit
Herramientas/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
Autenticación y AutorizaciónAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de PenetraciónSeguridad de APIs
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

El servicio VTEX Checkout Service expone los datos de OrderForm a través de los endpoints `/api/checkout/pub/orderForm/{orderFormId}` y `/attachments/*`. Estos endpoints no validan el tenant (cuenta de tienda) de la sesión autenticada contra la propiedad del OrderForm solicitado.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
4hace 2 mesesAún no revisado

CVE-2026-52217

Fallo de autorización entre inquilinos y entre usuarios (IDOR / BOLA) en el servicio de Checkout de la plataforma de comercio VTEX.

CampoValor
CVE IDCVE-2026-52217
VendorVTEX
ProductPlataforma de comercio VTEX, servicio de Checkout (chk)
AffectedObservado en chk v2.367.3 y reproducido en v2.374.3. La causa raíz se encuentra en la capa de almacenamiento y autorización de OrderForm y es a nivel de plataforma.
Vulnerability typeCWE-639 (Omisión de autorización mediante clave controlada por el usuario, IDOR / BOLA); CWE-284 (Control de acceso inadecuado)
CVSS 3.17.7 Alto, vector AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
ResearcherTheo Cia (Guardsi)
CVE statusReservado en MITRE. Divulgación coordinada con el proveedor en curso.

Aviso de divulgación coordinada

El detalle técnico completo y la prueba de concepto no se publican en este repositorio mientras el investigador y VTEX completan la divulgación coordinada bajo la política de seguridad publicada de VTEX. Están disponibles para el proveedor y para el CNA asignado o MITRE para validación, previa solicitud a través del canal privado a continuación. El informe completo se publicará después de un período de divulgación acordado mutuamente.

  • Canal de seguridad de VTEX: [email protected]
  • Política de divulgación de VTEX: https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • security.txt de VTEX: https://www.vtex.com/.well-known/security.txt

Resumen

El objeto OrderForm de Checkout se direcciona mediante un orderFormId, pero no está vinculado a la cuenta VTEX (inquilino) ni al usuario autenticado que lo posee. Debido a esto, una solicitud que presente un orderFormId válido puede leer y modificar ese OrderForm a través de los límites de cuenta y usuario, sin verificación de propiedad en la sesión.

Impacto

Un actor que obtenga el orderFormId de una víctima puede:

  • Leer la PII del checkout de la víctima: nombre, correo electrónico, documento gubernamental (CPF / CNPJ), teléfono y dirección de envío.
  • Sobrescribir datos del checkout, como los adjuntos de envío y perfil, lo que permite redirigir la entrega de un pedido pagado.
  • Hacer lo anterior a través de los límites de inquilino y entre diferentes usuarios de la misma tienda.

El orderFormId es un token opaco de 128 bits y no es enumerable, por lo que se trata de una falla de autorización condicionada a la obtención de un identificador válido, no un problema de fuerza bruta.

Corrección

Vincular cada OrderForm a su inquilino propietario y, para carritos autenticados, a su usuario propietario. Rechazar cualquier lectura o escritura desde una sesión cuyo inquilino o usuario no coincida con el propietario del OrderForm, y rechazar el acceso anónimo a un OrderForm propiedad de un usuario autenticado.

Validación (CNA asignado / MITRE)

Los pasos completos de reproducción y una prueba de concepto funcional están disponibles bajo solicitud a través del canal del proveedor anterior. La prueba de concepto se ejecutó únicamente contra cuentas de prueba propiedad del investigador, utilizando datos sintéticos. Mantenerla fuera del registro público preserva la divulgación coordinada mientras se aborda el problema.

Cronología

  • 2026-05-11: ID de CVE solicitado a través de MITRE; CVE-2026-52217 reservado.
  • 2026-07-09: Aviso público reducido a esta referencia de divulgación coordinada a solicitud del proveedor; coordinación con VTEX en curso.

Créditos

Theo Cia, Guardsi.

Descargar herramienta