
ثغرة Stored Cross-Site Scripting (XSS) تؤثر على وظيفة إنشاء الوصفات في Mealie حتى الإصدار 3.0.1.
تم تحديد ثغرتين من نوع تخزين النصوص البرمجية عبر المواقع (Stored XSS) في وظيفة إنشاء الوصفات الخاصة بـ Mealie، وتؤثران على جميع الإصدارات حتى 3.0.1 ضمناً.
يتم تخزين إدخال المستخدم غير المُنقّى المقدم أثناء إنشاء الوصفة، ثم عرضه لاحقاً في الواجهة الأمامية دون هروب مناسب، مما يؤدي إلى XSS دائم.
أثناء إنشاء وصفة جديدة، فإن الحقول التالية معرضة للخطر:
ملاحظات المكونات (note parameter):
يتم تخزين الإدخال في هذا الحقل ثم عرضه في عرض تفاصيل الوصفة، مما يسمح بتنفيذ حمولات JavaScript المحقونة.
نص التعليمات (text parameter):
يتم تخزين الإدخال في هذا الحقل أيضاً ثم عرضه في عرض تفاصيل الوصفة، مما يؤدي إلى تنفيذ JavaScript عند عرض الوصفة.
لقطة شاشة تُظهر المعاملات المعرضة للخطر في استجابة JSON بعد إنشاء وصفة جديدة:
تنبيه المتصفح الذي تم تشغيله عبر معامل note (“أول XSS مخزن”):
تنبيه المتصفح الذي تم تشغيله عبر معامل text (“ثاني XSS مخزن”):