Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — Сервис VTEX Checkout Service предоставляет данные OrderForm через конечные точки `/api/checkout/pub/orderForm/{orderFormId}` и `/attachments/*`. Эти конечные точки не проверяют соответствие тенанта (учётной записи магазина) аутентифицированной сессии праву владения запрошенным OrderForm. | Kitploit
Инструменты/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
Аутентификация и авторизацияАнализ уязвимостейСбор информацииВеб-безопасностьТестирование на ПроникновениеБезопасность API
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Репозиторий
1 месяц назадЕщё не проверено

Сервис VTEX Checkout Service предоставляет данные OrderForm через конечные точки `/api/checkout/pub/orderForm/{orderFormId}` и `/attachments/*`. Эти конечные точки не проверяют соответствие тенанта (учётной записи магазина) аутентифицированной сессии праву владения запрошенным OrderForm.

Поделиться

CVE-2026-52217

Межтенантная и межпользовательская ошибка авторизации (IDOR / BOLA) в службе Checkout платформы VTEX Commerce Platform.

ПолеЗначение
Идентификатор CVECVE-2026-52217
ВендорVTEX
ПродуктVTEX Commerce Platform, служба Checkout (chk)
Затронутые версииНаблюдается на chk v2.367.3 и воспроизведено на v2.374.3. Корневая причина находится в слое хранения и авторизации OrderForm и затрагивает всю платформу.
Тип уязвимостиCWE-639 (Authorization Bypass Through User-Controlled Key, IDOR / BOLA); CWE-284 (Improper Access Control)
CVSS 3.17.7 High, вектор AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
ИсследовательTheo Cia (Guardsi)
Статус CVEЗарезервирован в MITRE. Скоординированное раскрытие с вендором в процессе.

Уведомление о скоординированном раскрытии

Полные технические детали и доказательство концепции не публикуются в этом репозитории, пока исследователь и VTEX завершают скоординированное раскрытие в соответствии с опубликованной политикой безопасности VTEX. Они доступны вендору, а также назначенному CNA или MITRE для проверки, по запросу через приватный канал, указанный ниже. Полный отчет будет опубликован после взаимно согласованного окна раскрытия.

  • Канал безопасности VTEX: [email protected]
  • Политика раскрытия VTEX: https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • security.txt VTEX: https://www.vtex.com/.well-known/security.txt

Краткое описание

Объект OrderForm в Checkout адресуется с помощью orderFormId, но он не привязан ни к аккаунту VTEX (тенанту), ни к аутентифицированному пользователю, которому принадлежит. Из-за этого запрос с действительным orderFormId может читать и изменять такой OrderForm за пределами границ аккаунта и пользователя, без проверки владения в сессии.

Воздействие

Злоумышленник, получивший orderFormId жертвы, может:

  • Читать PII жертвы из оформления заказа: имя, e-mail, государственный документ (CPF / CNPJ), телефон и адрес доставки.
  • Перезаписывать данные оформления заказа, например прикреплённые данные доставки и профиля, что позволяет перенаправить доставку оплаченного заказа.
  • Выполнять всё вышеперечисленное между тенантами, а также между разными пользователями одного магазина.

orderFormId — это 128-битный непрозрачный токен, который не поддается перебору, поэтому это недостаток авторизации, для эксплуатации которого требуется получить действительный идентификатор, а не проблема перебора.

Устранение

Привязать каждый OrderForm к тенанту-владельцу и, для аутентифицированных корзин, к пользователю-владельцу. Отклонять любые операции чтения или записи из сессии, чей тенант или пользователь не совпадает с владельцем OrderForm, а также отклонять анонимный доступ к OrderForm, принадлежащему аутентифицированному пользователю.

Проверка (назначенный CNA / MITRE)

Полные шаги воспроизведения и рабочее доказательство концепции доступны по запросу через указанный выше канал вендора. Доказательство концепции выполнялось только против тестовых аккаунтов, принадлежащих исследователю, с использованием синтетических данных. Непубликация этих материалов в открытом доступе позволяет сохранить скоординированное раскрытие, пока проблема устраняется.

Хронология

  • 2026-05-11: Запрошен идентификатор CVE через MITRE; CVE-2026-52217 зарезервирован.
  • 2026-07-09: По запросу вендора публичный бюллетень сокращён до этой ссылки на скоординированное раскрытие; координация с VTEX продолжается.

Благодарность

Theo Cia, Guardsi.

Скачать инструмент