
Stored Cross-Site Scripting (XSS)-Sicherheitslücke, die die Rezept-Erstellungsfunktion in Mealie-Versionen bis 3.0.1 betrifft.
Zwei gespeicherte Cross-Site-Scripting (XSS)-Schwachstellen wurden in der Rezept-Erstellungsfunktion von Mealie identifiziert, die alle Versionen bis einschließlich 3.0.1 betreffen.
Nicht bereinigte Benutzereingaben, die während der Rezepterstellung bereitgestellt werden, werden gespeichert und später im Frontend ohne ordnungsgemäße Maskierung gerendert, was zu persistierendem XSS führt.
Während der Erstellung eines neuen Rezepts sind die folgenden Felder anfällig:
Zutatennotizen (note-Parameter):
Die Eingabe in diesem Feld wird gespeichert und später in der Rezeptdetailansicht gerendert, was die Ausführung injizierter JavaScript-Payloads ermöglicht.
Anweisungstext (text-Parameter):
Die Eingabe in diesem Feld wird ebenfalls gespeichert und in der Rezeptdetailansicht gerendert, was bei der Anzeige des Rezepts zur JavaScript-Ausführung führt.
Screenshot, der die anfälligen Parameter in der JSON-Antwort nach Erstellung eines neuen Rezepts zeigt:
Browser-Warnung ausgelöst über den note-Parameter („First Stored XSS“):
Browser-Warnung ausgelöst über den text-Parameter („Second Stored XSS“):