Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — VTEX Checkout Serviceは、エンドポイント`/api/checkout/pub/orderForm/{orderFormId}`および`/attachments/*`を通じてOrderFormデータを公開しています。これらのエンドポイントは、認証されたセッションのテナント(ストアアカウント)と、要求されたOrderFormの所有権を検証しません。 | Kitploit
ツール/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
認証と認可脆弱性分析情報収集ウェブセキュリティペネトレーションテストAPIセキュリティ
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

VTEX Checkout Serviceは、エンドポイント`/api/checkout/pub/orderForm/{orderFormId}`および`/attachments/*`を通じてOrderFormデータを公開しています。これらのエンドポイントは、認証されたセッションのテナント(ストアアカウント)と、要求されたOrderFormの所有権を検証しません。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
1ヶ月前未レビュー

CVE-2026-52217

VTEX Commerce PlatformのCheckoutサービスにおけるクロステナントおよびクロスユーザー認可の欠陥(IDOR / BOLA)

フィールド値
CVE IDCVE-2026-52217
VendorVTEX
ProductVTEX Commerce Platform, Checkoutサービス(chk)
Affectedchk v2.367.3で確認され、v2.374.3でも再現。根本原因はOrderFormのストレージおよび認可レイヤーにあり、プラットフォーム全体に影響する。
Vulnerability typeCWE-639(ユーザー制御キーによる認可バイパス、IDOR / BOLA); CWE-284(不適切なアクセス制御)
CVSS 3.17.7 高、ベクター AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
ResearcherTheo Cia(Guardsi)
CVE statusMITREで予約済み。ベンダーとの協調開示を進行中。

協調開示に関する通知

完全な技術詳細および実証コードは、研究者とVTEXがVTEXの公開セキュリティポリシーに基づく協調開示を完了するまで、このリポジトリには公開されていません。これらは、以下のプライベートチャネルを通じてのリクエストに応じて、ベンダー、および割り当てCNAまたはMITREが検証のために入手できます。完全なレポートは、相互に合意された開示期間の後に公開されます。

  • VTEXセキュリティチャネル: [email protected]
  • VTEX開示ポリシー: https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • VTEX security.txt: https://www.vtex.com/.well-known/security.txt

概要

CheckoutのOrderFormオブジェクトはorderFormIdで識別されますが、VTEXアカウント(テナント)やそれを所有する認証済みユーザーにバインドされていません。そのため、有効なorderFormIdを提示したリクエストは、セッションの所有権チェックなしに、アカウント間およびユーザー間でそのOrderFormを読み取りおよび変更できます。

影響

被害者のorderFormIdを入手した攻撃者は以下を実行できます:

  • 被害者のチェックアウトPII(氏名、メールアドレス、政府発行書類(CPF / CNPJ)、電話番号、配送先住所)を読み取る。
  • 配送およびプロファイルの添付情報など、チェックアウトデータを上書きし、支払済み注文の配送先を変更できる。
  • 上記をテナント間および同一ストアの異なるユーザー間で実行できる。

orderFormIdは128ビットの不透明なトークンであり列挙不可能なため、これは有効な識別子を取得することで発現する認可の欠陥であり、ブルートフォースの問題ではありません。

修復策

各OrderFormをその所有者テナントに、認証済みカートの場合はその所有者ユーザーにバインドします。テナントまたはユーザーがOrderFormの所有者と一致しないセッションからの読み取りまたは書き込みを拒否し、認証ユーザーが所有するOrderFormへの匿名アクセスを拒否します。

検証(割り当てCNA / MITRE)

完全な再現手順および動作する実証コードは、上記ベンダーチャネルを通じてリクエストに応じて入手可能です。実証コードは、研究者が所有するテストアカウントに対してのみ、合成データを使用して実行されました。問題に対処している間、公開記録から除外することで協調開示が維持されます。

タイムライン

  • 2026-05-11: MITRE経由でCVE IDをリクエスト; CVE-2026-52217が予約される。
  • 2026-07-09: ベンダーの要請により、公開アドバイザリを本協調開示リファレンスに縮小; VTEXとの調整を進行中。

クレジット

Theo Cia、Guardsi。

ツールをダウンロード