CVE-2026-25964
Tandoor Recipes متأثر بكشف الملفات المحلي المُصادق عليه (LFD) عبر استيراد الوصفات مما يؤدي إلى قراءة ملفات عشوائية
- تم النشر
- 13/02/2026
- محدث
- 13/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 37.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Tandoor Recipes هو تطبيق لإدارة الوصفات وتخطيط الوجبات وإنشاء قوائم التسوق. قبل الإصدار 2.5.1، ثغرة Path Traversal في سير عمل RecipeImport في Tandoor Recipes تسمح للمستخدمين المصادق عليهم الذين لديهم صلاحيات الاستيراد بقراءة ملفات عشوائية على الخادم. تنبع هذه الثغرة من نقص التحقق من صحة الإدخال في معامل file_path وعدم كفاية الفحوصات في الواجهة الخلفية للتخزين Local، مما يمكن المهاجم من تجاوز قيود دليل التخزين والوصول إلى ملفات النظام الحساسة (مثل /etc/passwd) أو ملفات إعدادات التطبيق (مثل settings.py)، مما قد يؤدي إلى اختراق كامل للنظام. تم إصلاح هذه الثغرة في الإصدار 2.5.1.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-25964، وهو كشف ملفات محلي مصادق عليه في Tandoor Recipes عبر اجتياز المسار في استيراد الوصفات، مما يسمح بقراءة ملفات عشوائية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.