
VTEX Commerce Platform 的 Checkout 服务中存在跨租户、跨用户的授权缺陷(IDOR / BOLA)。
| 字段 | 值 |
|---|---|
| CVE 编号 | CVE-2026-52217 |
| 厂商 | VTEX |
| 产品 | VTEX Commerce Platform,Checkout 服务(chk) |
| 影响范围 | 在 chk v2.367.3 上观测到,并在 v2.374.3 上复现。根因位于 OrderForm 存储与授权层,影响整个平台。 |
| 漏洞类型 | CWE-639(通过用户控制的密钥绕过授权,IDOR / BOLA);CWE-284(访问控制不当) |
| CVSS 3.1 | 7.7 高,向量 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
| 研究人员 | Theo Cia (Guardsi) |
| CVE 状态 | 已在 MITRE 保留。正在与厂商进行协调披露。 |
在研究人员与 VTEX 按照 VTEX 已发布的安全策略完成协调披露之前,本仓库不会发布完整的技术细节和概念验证。可通过下方的私密渠道应要求提供给厂商,以及负责分配的 CNA 或 MITRE 以供验证。完整报告将在双方商定的披露窗口结束后发布。
Checkout 的 OrderForm 对象通过 orderFormId 进行寻址,但该 ID 并未绑定到拥有它的 VTEX 账户(租户)或已认证用户。因此,携带有效 orderFormId 的请求可以在跨账户、跨用户的边界上读取和修改该 OrderForm,会话无需通过任何所有权检查。
获得受害者 orderFormId 的攻击者可以:
orderFormId 是一个 128 位不透明令牌,无法枚举,因此这是一个以获得有效标识符为前提的授权缺陷,而非暴力破解问题。
将每个 OrderForm 绑定到其所属租户;对于已认证的购物车,再绑定到其所属用户。拒绝来自租户或用户与 OrderForm 所有者不匹配的会话的任何读写操作,并拒绝匿名访问属于已认证用户的 OrderForm。
完整的复现步骤和可用的概念验证可通过上述厂商渠道应要求提供。概念验证仅针对研究人员所有的测试账户执行,并使用合成数据。在问题处理期间不将其纳入公开记录,以维护协调披露流程。
Theo Cia, Guardsi.