CVE-2026-33149
Tandoor Recipes vulnérable à l'injection d'en-tête hôte
- Publié
- 26 mars 2026
- Mise à jour
- 30 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 23,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Tandoor Recipes Tandoor Recipes est une application permettant de gérer des recettes, de planifier des repas et de créer des listes de courses. Les versions jusqu'à la 2.5.3 incluse définissent ALLOWED_HOSTS = '*' par défaut, ce qui amène Django à accepter n'importe quelle valeur dans l'en-tête HTTP Host sans validation. L'application utilise request.build_absolute_uri() pour générer des URL absolues dans plusieurs contextes, notamment les e-mails de liens d'invitation, la pagination de l'API et la génération du schéma OpenAPI. Un attaquant capable d'envoyer des requêtes à l'application avec un en-tête Host falsifié peut manipuler toutes les URL absolues générées par le serveur. L'impact le plus critique est l'empoisonnement des liens d'invitation : lorsqu'un administrateur crée une invitation et que l'application envoie l'e-mail d'invitation, le lien pointe vers le serveur de l'attaquant au lieu de la véritable application. Lorsque la victime clique sur le lien, le jeton d'invitation est envoyé à l'attaquant, qui peut ensuite l'utiliser sur la véritable application. À la date de publication, on ignore si une version corrigée est disponible.
Sources
1Preuve de concept d'exploitation pour CVE-2026-33149, une injection d'en-tête Host dans Tandoor Recipes permettant l'empoisonnement de liens d'invitation et l'empoisonnement du cache. Inclut des modules pour l'acceptation d'hôte, la pagination, le schéma et l'empoisonnement des invitations.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.