CVE-2026-33149
Tandoor Recipes anfällig für Host-Header-Injection
- Veröffentlicht
- 26.03.2026
- Aktualisiert
- 30.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 23,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Tandoor Recipes Tandoor Recipes ist eine Anwendung zur Verwaltung von Rezepten, zur Planung von Mahlzeiten und zur Erstellung von Einkaufslisten. In Versionen bis einschließlich 2.5.3 ist `ALLOWED_HOSTS = '*'` standardmäßig gesetzt, wodurch Django jeden Wert im HTTP-Host-Header ohne Validierung akzeptiert. Die Anwendung verwendet `request.build_absolute_uri()`, um in mehreren Kontexten absolute URLs zu generieren, darunter Einladungslink-E-Mails, API-Paginierung und die Generierung des OpenAPI-Schemas. Ein Angreifer, der Anfragen mit einem manipulierten Host-Header an die Anwendung senden kann, kann alle vom Server generierten absoluten URLs manipulieren. Die kritischste Auswirkung ist die Vergiftung von Einladungslinks: Wenn ein Administrator eine Einladung erstellt und die Anwendung die Einladungs-E-Mail sendet, zeigt der Link auf den Server des Angreifers statt auf die echte Anwendung. Wenn das Opfer auf den Link klickt, wird das Einladungstoken an den Angreifer gesendet, der es anschließend in der echten Anwendung verwenden kann. Zum Zeitpunkt der Veröffentlichung ist unbekannt, ob eine gepatchte Version verfügbar ist.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-33149, eine Host-Header-Injection in Tandoor Recipes, die Invite-Link-Poisoning und Cache-Poisoning ermöglicht. Enthält Module für Host-Akzeptanz, Paginierung, Schema und Invite-Poisoning.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.