
VTEX Checkout Service, OrderForm डेटा को `/api/checkout/pub/orderForm/{orderFormId}` और `/attachments/*` endpoints के माध्यम से उजागर करता है। ये endpoints प्रमाणित सत्र के tenant (स्टोर खाता) को अनुरोधित OrderForm के स्वामित्व के विरुद्ध सत्यापित नहीं करते हैं।
VTEX Commerce Platform Checkout सेवा में क्रॉस-टेनेंट और क्रॉस-यूज़र प्राधिकरण दोष (IDOR / BOLA)।
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2026-52217 |
| विक्रेता | VTEX |
| उत्पाद | VTEX Commerce Platform, Checkout सेवा (chk) |
| प्रभावित | chk v2.367.3 पर देखा गया और v2.374.3 पर पुनरुत्पादित। मूल कारण OrderForm भंडारण और प्राधिकरण परत में है और यह प्लेटफ़ॉर्म-व्यापी है। |
| भेद्यता प्रकार | CWE-639 (Authorization Bypass Through User-Controlled Key, IDOR / BOLA); CWE-284 (Improper Access Control) |
| CVSS 3.1 | 7.7 उच्च, वेक्टर AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
| शोधकर्ता | Theo Cia (Guardsi) |
| CVE स्थिति | MITRE में आरक्षित। विक्रेता के साथ समन्वित प्रकटीकरण जारी है। |
पूर्ण तकनीकी विवरण और प्रूफ ऑफ कॉन्सेप्ट इस रिपॉज़िटरी में तब तक प्रकाशित नहीं किए गए हैं, जब तक शोधकर्ता और VTEX, VTEX की प्रकाशित सुरक्षा नीति के तहत समन्वित प्रकटीकरण पूरा नहीं कर लेते। ये विक्रेता को, तथा सत्यापन हेतु असाइनिंग CNA या MITRE को, नीचे दिए गए निजी चैनल के माध्यम से अनुरोध पर उपलब्ध हैं। पूरा राइट-अप आपसी सहमति वाली प्रकटीकरण अवधि के बाद प्रकाशित किया जाएगा।
चेकआउट OrderForm ऑब्जेक्ट को एक orderFormId द्वारा संबोधित किया जाता है, लेकिन यह VTEX खाते (टेनेंट) या उस प्रमाणित उपयोगकर्ता से बंधा नहीं होता जो इसका स्वामी है। इसके कारण, एक वैध orderFormId प्रस्तुत करने वाला अनुरोध उस OrderForm को खाते और उपयोगकर्ता की सीमाओं के पार पढ़ और संशोधित कर सकता है, बिना सत्र पर स्वामित्व जाँच के।
एक हमलावर जो पीड़ित का orderFormId प्राप्त कर लेता है, वह निम्न कार्य कर सकता है:
orderFormId एक 128-बिट अपारदर्शी टोकन है और इसे गणना योग्य नहीं बनाया जा सकता, इसलिए यह एक प्राधिकरण दोष है जो एक वैध पहचानकर्ता प्राप्त करने पर निर्भर है, न कि ब्रूट-फोर्स समस्या।
प्रत्येक OrderForm को उसके स्वामित्व वाले टेनेंट से और, प्रमाणित कार्टों के लिए, उसके स्वामित्व वाले उपयोगकर्ता से बाँधें। किसी ऐसे सत्र से किसी भी पढ़ने या लिखने के अनुरोध को अस्वीकार करें जिसका टेनेंट या उपयोगकर्ता OrderForm स्वामी से मेल नहीं खाता, और किसी प्रमाणित उपयोगकर्ता के स्वामित्व वाले OrderForm तक अनाम पहुँच को अस्वीकार करें।
पूर्ण पुनरुत्पादन चरण और एक कार्यशील प्रूफ ऑफ कॉन्सेप्ट उपरोक्त विक्रेता चैनल के माध्यम से अनुरोध पर उपलब्ध हैं। प्रूफ ऑफ कॉन्सेप्ट केवल शोधकर्ता के स्वामित्व वाले परीक्षण खातों के विरुद्ध, सिंथेटिक डेटा का उपयोग करके निष्पादित किया गया था। इसे सार्वजनिक रिकॉर्ड से बाहर रखने से समन्वित प्रकटीकरण सुरक्षित रहता है जबकि मुद्दे का समाधान किया जा रहा है।
Theo Cia, Guardsi.