Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-56795 — Vulnérabilité Stored Cross-Site Scripting (XSS) affectant la fonctionnalité de création de recettes dans Mealie versions jusqu'à 3.0.1. | Kitploit
Outils/GitHubGitHub/b1tbreaker/cve-2025-56795
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubb1tbreaker/cve-2025-56795

CVE-2025-56795

Vulnérabilité Stored Cross-Site Scripting (XSS) affectant la fonctionnalité de création de recettes dans Mealie versions jusqu'à 3.0.1.

Voir le dépôt
1il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-56795

Description

Deux vulnérabilités de type Cross-Site Scripting (XSS) stocké ont été identifiées dans la fonctionnalité de création de recettes de Mealie, affectant toutes les versions jusqu'à 3.0.1 incluse.

Les entrées utilisateur non nettoyées fournies lors de la création d'une recette sont stockées puis rendues dans le frontend sans échappement approprié, ce qui entraîne un XSS persistant.


Champs affectés

Lors de la création d'une nouvelle recette, les champs suivants sont vulnérables :

  1. Notes d'ingrédient (paramètre note) :
    Les saisies dans ce champ sont stockées puis rendues dans la vue détaillée de la recette, permettant l'exécution de charges JavaScript injectées.

  2. Texte d'instruction (paramètre text) :
    Les saisies dans ce champ sont également stockées et rendues dans la vue détaillée de la recette, entraînant l'exécution de JavaScript lorsque la recette est consultée.


Preuve de concept

Capture d'écran montrant les paramètres vulnérables dans la réponse JSON après la création d'une nouvelle recette :

create_recipe_response

Alerte du navigateur déclenchée via le paramètre note (« First Stored XSS ») :

xss_note_popup

Alerte du navigateur déclenchée via le paramètre text (« Second Stored XSS ») :

xss_instruction_popup

Références

  • Enregistrement CVE MITRE
  • Problème GitHub – Rapport de vulnérabilité
  • Pull Request GitHub – Correctif
Télécharger l’outil