Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — O VTEX Checkout Service expõe dados do OrderForm através dos endpoints `/api/checkout/pub/orderForm/{orderFormId}` e `/attachments/*`. Esses endpoints não validam o tenant (conta da loja) da sessão autenticada em relação à propriedade do OrderForm solicitado. | Kitploit
Ferramentas/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
Autenticação e AutorizaçãoAnálise de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de PenetraçãoSegurança de API
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

O VTEX Checkout Service expõe dados do OrderForm através dos endpoints `/api/checkout/pub/orderForm/{orderFormId}` e `/attachments/*`. Esses endpoints não validam o tenant (conta da loja) da sessão autenticada em relação à propriedade do OrderForm solicitado.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
4há 2 mesesAinda não revisado

CVE-2026-52217

Falha de autorização entre tenants e entre usuários (IDOR / BOLA) no serviço Checkout da VTEX Commerce Platform.

CampoValor
ID CVECVE-2026-52217
FornecedorVTEX
ProdutoVTEX Commerce Platform, serviço Checkout (chk)
AfetadosObservado em chk v2.367.3 e reproduzido na v2.374.3. A causa raiz está na camada de armazenamento e autorização do OrderForm e é abrangente em toda a plataforma.
Tipo de vulnerabilidadeCWE-639 (Bypass de Autorização por Chave Controlada pelo Usuário, IDOR / BOLA); CWE-284 (Controle de Acesso Impropriado)
CVSS 3.17.7 Alta, vetor AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
PesquisadorTheo Cia (Guardsi)
Status do CVEReservado na MITRE. Divulgação coordenada com o fornecedor em andamento.

Aviso de divulgação coordenada

Detalhes técnicos completos e a prova de conceito não são publicados neste repositório enquanto o pesquisador e a VTEX concluem a divulgação coordenada de acordo com a política de segurança publicada pela VTEX. Eles estão disponíveis ao fornecedor e ao CNA designado ou à MITRE para validação, mediante solicitação pelo canal privado abaixo. O relatório completo será publicado após um período de divulgação mutuamente acordado.

  • Canal de segurança da VTEX: [email protected]
  • Política de divulgação da VTEX: https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • security.txt da VTEX: https://www.vtex.com/.well-known/security.txt

Resumo

O objeto OrderForm do Checkout é endereçado por um orderFormId, mas não está vinculado à conta VTEX (tenant) nem ao usuário autenticado que o possui. Por causa disso, uma requisição que apresenta um orderFormId válido pode ler e modificar esse OrderForm entre contas e usuários, sem verificação de propriedade na sessão.

Impacto

Um agente que obtiver o orderFormId da vítima pode:

  • Ler os dados pessoais (PII) do checkout da vítima: nome, e-mail, documento governamental (CPF / CNPJ), telefone e endereço de entrega.
  • Sobrescrever dados do checkout, como os anexos de envio e de perfil, o que possibilita redirecionar a entrega de um pedido pago.
  • Fazer o acima entre limites de tenants e entre diferentes usuários da mesma loja.

O orderFormId é um token opaco de 128 bits e não é enumerável; portanto, trata-se de uma falha de autorização condicionada à obtenção de um identificador válido, e não de um problema de força bruta.

Remediação

Vincule cada OrderForm ao seu tenant proprietário e, para carrinhos autenticados, ao seu usuário proprietário. Rejeite qualquer leitura ou escrita proveniente de uma sessão cujo tenant ou usuário não corresponda ao proprietário do OrderForm e rejeite acesso anônimo a um OrderForm pertencente a um usuário autenticado.

Validação (CNA designado / MITRE)

Etapas completas de reprodução e uma prova de conceito funcional estão disponíveis mediante solicitação pelo canal do fornecedor acima. A prova de conceito foi executada apenas contra contas de teste pertencentes ao pesquisador, usando dados sintéticos. Mantê-la fora do registro público preserva a divulgação coordenada enquanto o problema está sendo tratado.

Linha do tempo

  • 2026-05-11: ID CVE solicitado por meio da MITRE; CVE-2026-52217 reservado.
  • 2026-07-09: Aviso público reduzido a esta referência de divulgação coordenada a pedido do fornecedor; coordenação com a VTEX em andamento.

Crédito

Theo Cia, Guardsi.

Baixar ferramenta