Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — Il servizio VTEX Checkout espone i dati di OrderForm attraverso gli endpoint `/api/checkout/pub/orderForm/{orderFormId}` e `/attachments/*`. Questi endpoint non convalidano il tenant (account del negozio) della sessione autenticata rispetto alla proprietà dell'OrderForm richiesto. | Kitploit
Strumenti/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàRaccolta InformazioniSicurezza WebPenetration TestingSicurezza delle API
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Vedi Repository
1 mese faNon ancora revisionato

Il servizio VTEX Checkout espone i dati di OrderForm attraverso gli endpoint `/api/checkout/pub/orderForm/{orderFormId}` e `/attachments/*`. Questi endpoint non convalidano il tenant (account del negozio) della sessione autenticata rispetto alla proprietà dell'OrderForm richiesto.

Condividi

CVE-2026-52217

Vulnerabilità di autorizzazione cross-tenant e cross-user (IDOR / BOLA) nel servizio Checkout della piattaforma VTEX Commerce.

CampoValore
CVE IDCVE-2026-52217
FornitoreVTEX
ProdottoPiattaforma VTEX Commerce, servizio Checkout (chk)
Versioni affetteOsservato su chk v2.367.3 e riprodotto su v2.374.3. La causa principale risiede nel layer di archiviazione e autorizzazione dell'OrderForm ed è esteso a tutta la piattaforma.
Tipo di vulnerabilitàCWE-639 (Bypass dell'autorizzazione tramite chiave controllata dall'utente, IDOR / BOLA); CWE-284 (Controllo di accesso improprio)
CVSS 3.17.7 High, vector AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
RicercatoreTheo Cia (Guardsi)
Stato CVERiservato presso MITRE. Divulgazione coordinata con il fornitore in corso.

Avviso di divulgazione coordinata

I dettagli tecnici completi e la proof of concept non sono pubblicati in questo repository mentre il ricercatore e VTEX completano la divulgazione coordinata secondo la politica di sicurezza pubblicata da VTEX. Sono disponibili per il fornitore e per il CNA assegnante o MITRE per la validazione, su richiesta attraverso il canale privato sottostante. La documentazione completa sarà pubblicata dopo una finestra di divulgazione concordata reciprocamente.

  • Canale di sicurezza VTEX: [email protected]
  • Politica di divulgazione VTEX: https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • security.txt VTEX: https://www.vtex.com/.well-known/security.txt

Riepilogo

L'oggetto OrderForm del Checkout è indirizzato da un orderFormId, ma non è legato all'account VTEX (tenant) né all'utente autenticato che lo possiede. Per questo motivo, una richiesta che presenta un orderFormId valido può leggere e modificare quell'OrderForm attraverso i confini di account e utente, senza alcun controllo di proprietà sulla sessione.

Impatto

Un attore che ottiene un orderFormId della vittima può:

  • Leggere i PII del checkout della vittima: nome, e-mail, documento governativo (CPF / CNPJ), telefono e indirizzo di spedizione.
  • Sovrascrivere i dati del checkout come gli allegati di spedizione e profilo, consentendo di reindirizzare la consegna di un ordine pagato.
  • Fare quanto sopra attraverso i confini di tenant e tra diversi utenti dello stesso negozio.

L'orderFormId è un token opaco a 128 bit e non è enumerabile, quindi si tratta di un difetto di autorizzazione limitato dall'ottenimento di un identificatore valido, non di un problema di forza bruta.

Mitigazione

Associa ogni OrderForm al suo tenant proprietario e, per i carrelli autenticati, al suo utente proprietario. Rifiuta qualsiasi lettura o scrittura da una sessione il cui tenant o utente non corrisponde al proprietario dell'OrderForm, e rifiuta l'accesso anonimo a un OrderForm di proprietà di un utente autenticato.

Validazione (CNA assegnante / MITRE)

I passaggi di riproduzione completi e una proof of concept funzionante sono disponibili su richiesta attraverso il canale del fornitore sopra. La proof of concept è stata eseguita solo su account di test di proprietà del ricercatore, utilizzando dati sintetici. Tenerla fuori dalla documentazione pubblica preserva la divulgazione coordinata mentre il problema viene affrontato.

Cronologia

  • 2026-05-11: Richiesto ID CVE tramite MITRE; riservato CVE-2026-52217.
  • 2026-07-09: Avviso pubblico ridotto a questo riferimento di divulgazione coordinata su richiesta del fornitore; coordinamento con VTEX in corso.

Crediti

Theo Cia, Guardsi.

Scarica lo strumento