Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR — VTEX Checkout Service 通过端点 `/api/checkout/pub/orderForm/{orderFormId}` 和 `/attachments/*` 暴露 OrderForm 数据。这些端点不会针对所请求的 OrderForm 的所有权来验证已认证会话的租户(商店账户)。 | Kitploit
工具/GitHubGitHub/teteco/cve-2026-52217-vtex-checkout-crosstenant-idor
身份验证与授权漏洞分析信息收集Web安全渗透测试API 安全
GitHubteteco/cve-2026-52217-vtex-checkout-crosstenant-idor

CVE-2026-52217-VTEX-Checkout-CrossTenant-IDOR

VTEX Checkout Service 通过端点 `/api/checkout/pub/orderForm/{orderFormId}` 和 `/attachments/*` 暴露 OrderForm 数据。这些端点不会针对所请求的 OrderForm 的所有权来验证已认证会话的租户(商店账户)。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
42个月前尚未审核

CVE-2026-52217

VTEX Commerce Platform 的 Checkout 服务中存在跨租户、跨用户的授权缺陷(IDOR / BOLA)。

字段值
CVE 编号CVE-2026-52217
厂商VTEX
产品VTEX Commerce Platform,Checkout 服务(chk)
影响范围在 chk v2.367.3 上观测到,并在 v2.374.3 上复现。根因位于 OrderForm 存储与授权层,影响整个平台。
漏洞类型CWE-639(通过用户控制的密钥绕过授权,IDOR / BOLA);CWE-284(访问控制不当)
CVSS 3.17.7 高,向量 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
研究人员Theo Cia (Guardsi)
CVE 状态已在 MITRE 保留。正在与厂商进行协调披露。

协调披露公告

在研究人员与 VTEX 按照 VTEX 已发布的安全策略完成协调披露之前,本仓库不会发布完整的技术细节和概念验证。可通过下方的私密渠道应要求提供给厂商,以及负责分配的 CNA 或 MITRE 以供验证。完整报告将在双方商定的披露窗口结束后发布。

  • VTEX 安全渠道:[email protected]
  • VTEX 披露政策:https://www.vtex.com/.well-known/security-disclosure-policy.txt
  • VTEX security.txt:https://www.vtex.com/.well-known/security.txt

摘要

Checkout 的 OrderForm 对象通过 orderFormId 进行寻址,但该 ID 并未绑定到拥有它的 VTEX 账户(租户)或已认证用户。因此,携带有效 orderFormId 的请求可以在跨账户、跨用户的边界上读取和修改该 OrderForm,会话无需通过任何所有权检查。

影响

获得受害者 orderFormId 的攻击者可以:

  • 读取受害者在结账时提供的个人身份信息(PII):姓名、电子邮件、政府证件(CPF / CNPJ)、电话和收货地址。
  • 覆盖结账数据(如配送与个人资料附件),从而可以将已支付订单的配送重定向到其他地址。
  • 在不同租户之间以及同一商店的不同用户之间执行上述操作。

orderFormId 是一个 128 位不透明令牌,无法枚举,因此这是一个以获得有效标识符为前提的授权缺陷,而非暴力破解问题。

修复方案

将每个 OrderForm 绑定到其所属租户;对于已认证的购物车,再绑定到其所属用户。拒绝来自租户或用户与 OrderForm 所有者不匹配的会话的任何读写操作,并拒绝匿名访问属于已认证用户的 OrderForm。

验证(分配 CNA / MITRE)

完整的复现步骤和可用的概念验证可通过上述厂商渠道应要求提供。概念验证仅针对研究人员所有的测试账户执行,并使用合成数据。在问题处理期间不将其纳入公开记录,以维护协调披露流程。

时间线

  • 2026-05-11:通过 MITRE 申请 CVE 编号;CVE-2026-52217 已保留。
  • 2026-07-09:应厂商要求,公开通告缩减为本协调披露参考;与 VTEX 的协调正在进行中。

致谢

Theo Cia, Guardsi.

下载工具