Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — Le service de paiement VTEX expose les données OrderForm via les points de terminaison `/api/checkout/pub/orderForm/{orderFormId}` et `/attachments/*`. Ces points de terminaison ne valident pas le locataire (compte de magasin) de la session authentifiée par rapport à la propriété de l'OrderForm demandé. | Kitploit
Outils/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
Authentification et AutorisationAnalyse des VulnérabilitésCollecte d'InformationsSécurité WebTests d'IntrusionSécurité des API
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
4il y a 2 moisPas encore vérifié

À propos

Le service de paiement VTEX expose les données OrderForm via les points de terminaison `/api/checkout/pub/orderForm/{orderFormId}` et `/attachments/*`. Ces points de terminaison ne valident pas le locataire (compte de magasin) de la session authentifiée par rapport à la propriété de l'OrderForm demandé.

Partager

CVE-2026-52217

Défaut d'autorisation inter-locataire et inter-utilisateur (IDOR / BOLA) dans le service de validation de commande (Checkout) de la plateforme VTEX Commerce.

ChampValeur
Identifiant CVECVE-2026-52217
FournisseurVTEX
ProduitPlateforme VTEX Commerce, service Checkout (chk)
AffectéObservé sur chk v2.367.3 et reproduit sur v2.374.3. La cause racine se trouve dans la couche de stockage et d'autorisation OrderForm et s'applique à l'ensemble de la plateforme.
Type de vulnérabilitéCWE-639 (Contournement d'autorisation via clé contrôlée par l'utilisateur, IDOR / BOLA) ; CWE-284 (Contrôle d'accès inapproprié)
CVSS 3.17.7 Élevé, vecteur AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
ChercheurTheo Cia (Guardsi)
Statut CVERéservé auprès du MITRE. Divulgation coordonnée en cours avec le fournisseur.

Avis de divulgation coordonnée

Les détails techniques complets et la preuve de concept ne sont pas publiés dans ce dépôt pendant que le chercheur et VTEX réalisent la divulgation coordonnée conformément à la politique de sécurité publiée par VTEX. Ils sont disponibles pour le fournisseur, et pour l'autorité de numérotation CNA attributrice ou le MITRE à des fins de validation, sur demande via le canal privé ci-dessous. L'analyse complète sera publiée après une période de divulgation convenue mutuellement.

  • Canal de sécurité VTEX : [email protected]
  • Politique de divulgation VTEX : https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • security.txt de VTEX : https://www.vtex.com/.well-known/security.txt

Résumé

L'objet OrderForm de la validation de commande (Checkout) est adressé par un orderFormId, mais n'est lié ni au compte VTEX (locataire) ni à l'utilisateur authentifié qui le possède. De ce fait, une requête présentant un orderFormId valide peut lire et modifier cet OrderForm à travers les frontières de compte et d'utilisateur, sans vérification de propriété sur la session.

Impact

Un acteur qui obtient le orderFormId d'une victime peut :

  • Lire les données personnelles de validation de commande de la victime : nom, e-mail, document d'identité (CPF / CNPJ), téléphone et adresse de livraison.
  • Réécrire les données de validation de commande telles que les pièces jointes de livraison et de profil, ce qui permet de rediriger la livraison d'une commande payée.
  • Effectuer les actions ci-dessus à travers les frontières de locataire et entre différents utilisateurs d'un même magasin.

Le orderFormId est un jeton opaque de 128 bits et n'est pas énumérable. Il s'agit donc d'un défaut d'autorisation conditionné par l'obtention d'un identifiant valide, et non d'un problème de force brute.

Correction

Lier chaque OrderForm à son locataire propriétaire et, pour les paniers authentifiés, à son utilisateur propriétaire. Rejeter toute lecture ou écriture émanant d'une session dont le locataire ou l'utilisateur ne correspond pas au propriétaire de l'OrderForm, et rejeter tout accès anonyme à un OrderForm appartenant à un utilisateur authentifié.

Validation (CNA attributrice / MITRE)

Les étapes de reproduction complètes et une preuve de concept fonctionnelle sont disponibles sur demande via le canal du fournisseur ci-dessus. La preuve de concept a été exécutée uniquement contre des comptes de test appartenant au chercheur, en utilisant des données synthétiques. La maintenir hors des archives publiques préserve la divulgation coordonnée pendant que le problème est traité.

Chronologie

  • 2026-05-11 : Demande d'identifiant CVE via MITRE ; CVE-2026-52217 réservé.
  • 2026-07-09 : Avis public réduit à cette référence de divulgation coordonnée à la demande du fournisseur ; coordination avec VTEX en cours.

Crédits

Theo Cia, Guardsi.

Télécharger l’outil