Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — VTEX Checkout Service, OrderForm डेटा को `/api/checkout/pub/orderForm/{orderFormId}` और `/attachments/*` endpoints के माध्यम से उजागर करता है। ये endpoints प्रमाणित सत्र के tenant (स्टोर खाता) को अनुरोधित OrderForm के स्वामित्व के विरुद्ध सत्यापित नहीं करते हैं। | Kitploit
उपकरण/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगAPI सुरक्षा
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

VTEX Checkout Service, OrderForm डेटा को `/api/checkout/pub/orderForm/{orderFormId}` और `/attachments/*` endpoints के माध्यम से उजागर करता है। ये endpoints प्रमाणित सत्र के tenant (स्टोर खाता) को अनुरोधित OrderForm के स्वामित्व के विरुद्ध सत्यापित नहीं करते हैं।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-52217

VTEX Commerce Platform Checkout सेवा में क्रॉस-टेनेंट और क्रॉस-यूज़र प्राधिकरण दोष (IDOR / BOLA)।

फ़ील्डमान
CVE IDCVE-2026-52217
विक्रेताVTEX
उत्पादVTEX Commerce Platform, Checkout सेवा (chk)
प्रभावितchk v2.367.3 पर देखा गया और v2.374.3 पर पुनरुत्पादित। मूल कारण OrderForm भंडारण और प्राधिकरण परत में है और यह प्लेटफ़ॉर्म-व्यापी है।
भेद्यता प्रकारCWE-639 (Authorization Bypass Through User-Controlled Key, IDOR / BOLA); CWE-284 (Improper Access Control)
CVSS 3.17.7 उच्च, वेक्टर AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
शोधकर्ताTheo Cia (Guardsi)
CVE स्थितिMITRE में आरक्षित। विक्रेता के साथ समन्वित प्रकटीकरण जारी है।

समन्वित प्रकटीकरण सूचना

पूर्ण तकनीकी विवरण और प्रूफ ऑफ कॉन्सेप्ट इस रिपॉज़िटरी में तब तक प्रकाशित नहीं किए गए हैं, जब तक शोधकर्ता और VTEX, VTEX की प्रकाशित सुरक्षा नीति के तहत समन्वित प्रकटीकरण पूरा नहीं कर लेते। ये विक्रेता को, तथा सत्यापन हेतु असाइनिंग CNA या MITRE को, नीचे दिए गए निजी चैनल के माध्यम से अनुरोध पर उपलब्ध हैं। पूरा राइट-अप आपसी सहमति वाली प्रकटीकरण अवधि के बाद प्रकाशित किया जाएगा।

  • VTEX सुरक्षा चैनल: [email protected]
  • VTEX प्रकटीकरण नीति: https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • VTEX security.txt: https://www.vtex.com/.well-known/security.txt

सारांश

चेकआउट OrderForm ऑब्जेक्ट को एक orderFormId द्वारा संबोधित किया जाता है, लेकिन यह VTEX खाते (टेनेंट) या उस प्रमाणित उपयोगकर्ता से बंधा नहीं होता जो इसका स्वामी है। इसके कारण, एक वैध orderFormId प्रस्तुत करने वाला अनुरोध उस OrderForm को खाते और उपयोगकर्ता की सीमाओं के पार पढ़ और संशोधित कर सकता है, बिना सत्र पर स्वामित्व जाँच के।

प्रभाव

एक हमलावर जो पीड़ित का orderFormId प्राप्त कर लेता है, वह निम्न कार्य कर सकता है:

  • पीड़ित की चेकआउट PII पढ़ सकता है: नाम, ई-मेल, सरकारी दस्तावेज़ (CPF / CNPJ), फ़ोन और शिपिंग पता।
  • शिपिंग और प्रोफ़ाइल अटैचमेंट जैसे चेकआउट डेटा को अधिलेखित कर सकता है, जिससे भुगतान किए गए ऑर्डर की डिलीवरी को पुनर्निर्देशित किया जा सकता है।
  • उपरोक्त को टेनेंट सीमाओं के पार और एक ही स्टोर के विभिन्न उपयोगकर्ताओं के बीच कर सकता है।

orderFormId एक 128-बिट अपारदर्शी टोकन है और इसे गणना योग्य नहीं बनाया जा सकता, इसलिए यह एक प्राधिकरण दोष है जो एक वैध पहचानकर्ता प्राप्त करने पर निर्भर है, न कि ब्रूट-फोर्स समस्या।

निवारण

प्रत्येक OrderForm को उसके स्वामित्व वाले टेनेंट से और, प्रमाणित कार्टों के लिए, उसके स्वामित्व वाले उपयोगकर्ता से बाँधें। किसी ऐसे सत्र से किसी भी पढ़ने या लिखने के अनुरोध को अस्वीकार करें जिसका टेनेंट या उपयोगकर्ता OrderForm स्वामी से मेल नहीं खाता, और किसी प्रमाणित उपयोगकर्ता के स्वामित्व वाले OrderForm तक अनाम पहुँच को अस्वीकार करें।

सत्यापन (असाइनिंग CNA / MITRE)

पूर्ण पुनरुत्पादन चरण और एक कार्यशील प्रूफ ऑफ कॉन्सेप्ट उपरोक्त विक्रेता चैनल के माध्यम से अनुरोध पर उपलब्ध हैं। प्रूफ ऑफ कॉन्सेप्ट केवल शोधकर्ता के स्वामित्व वाले परीक्षण खातों के विरुद्ध, सिंथेटिक डेटा का उपयोग करके निष्पादित किया गया था। इसे सार्वजनिक रिकॉर्ड से बाहर रखने से समन्वित प्रकटीकरण सुरक्षित रहता है जबकि मुद्दे का समाधान किया जा रहा है।

समयरेखा

  • 2026-05-11: MITRE के माध्यम से CVE ID अनुरोधित; CVE-2026-52217 आरक्षित।
  • 2026-07-09: विक्रेता के अनुरोध पर सार्वजनिक परामर्श को इस समन्वित-प्रकटीकरण संदर्भ तक सीमित कर दिया गया; VTEX के साथ समन्वय जारी है।

श्रेय

Theo Cia, Guardsi.

टूल डाउनलोड करें