CVE-2026-35045
تأثر Tandoor Recipes بتعرض الوصفات الخاصة وتعديلها غير المصرح به
- تم النشر
- 06/04/2026
- محدث
- 07/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 19.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Tandoor Recipes هو تطبيق لإدارة الوصفات وتخطيط الوجبات وإنشاء قوائم التسوق. قبل الإصدار 2.6.4، يسمح نقطة النهاية `PUT /api/recipe/batch_update/` في Tandoor Recipes لأي مستخدم مصادق عليه داخل مساحة (Space) بتعديل أي وصفة في تلك المساحة، بما في ذلك الوصفات المميزة على أنها خاصة من قبل مستخدمين آخرين. يتجاوز هذا جميع فحوصات التفويض على مستوى الكائن المفروضة على نقاط النهاية القياسية للوصفة الواحدة (`PUT /api/recipe/{id}/`)، مما يتيح الكشف القسري عن الوصفات الخاصة، ومنح الوصول الذاتي غير المصرح به عبر قائمة المشاركة، والتلاعب بالبيانات الوصفية. تم إصلاح هذه الثغرة في الإصدار 2.6.4.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-35045، وهي ثغرة في تفويض الوصول على مستوى الكائنات في تطبيق Tandoor Recipes، توضح تعديل الوصفات غير المصرح به عبر نقطة نهاية واجهة برمجة التطبيقات batch_update.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.