CVE-2026-33149
Tandoor Recipes عرضة لحقن ترويسة المضيف
- تم النشر
- 26/03/2026
- محدث
- 30/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 23.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Tandoor Recipes Tandoor Recipes هو تطبيق لإدارة الوصفات وتخطيط الوجبات وإنشاء قوائم التسوق. الإصدارات حتى 2.5.3 وما يشملها تضبط `ALLOWED_HOSTS = '*'` افتراضيًا، مما يجعل Django يقبل أي قيمة في ترويسة Host الخاصة بـ HTTP دون تحقق. يستخدم التطبيق `request.build_absolute_uri()` لتوليد عناوين URL مطلقة في سياقات متعددة، بما في ذلك رسائل البريد الإلكتروني لروابط الدعوة، وترقيم صفحات API، وتوليد مخطط OpenAPI. يمكن للمهاجم الذي يستطيع إرسال طلبات إلى التطبيق مع ترويسة Host مزيّفة التلاعب بجميع عناوين URL المطلقة التي يولّدها الخادم. التأثير الأكثر خطورة هو تسميم روابط الدعوة: عندما ينشئ المسؤول دعوة ويرسل التطبيق بريد الدعوة الإلكتروني، يشير الرابط إلى خادم المهاجم بدلاً من التطبيق الحقيقي. عندما ينقر الضحية على الرابط، يتم إرسال رمز الدعوة إلى المهاجم، الذي يمكنه بعد ذلك استخدامه في التطبيق الحقيقي. حتى وقت النشر، من غير المعروف ما إذا كان هناك إصدار مصحح متاح.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-33149، وهو حقن في ترويسة المضيف (Host header) في تطبيق Tandoor Recipes يتيح تسميم روابط الدعوات وتسميم ذاكرة التخزين المؤقت. يتضمن وحدات لقبول المضيف، والترقيم الصفحي، والمخطط، وتسميم الدعوات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.