
Vulnérabilité Stored Cross-Site Scripting (XSS) affectant la fonctionnalité de création de recettes dans Mealie versions jusqu'à 3.0.1.
Deux vulnérabilités de type Cross-Site Scripting (XSS) stocké ont été identifiées dans la fonctionnalité de création de recettes de Mealie, affectant toutes les versions jusqu'à 3.0.1 incluse.
Les entrées utilisateur non nettoyées fournies lors de la création d'une recette sont stockées puis rendues dans le frontend sans échappement approprié, ce qui entraîne un XSS persistant.
Lors de la création d'une nouvelle recette, les champs suivants sont vulnérables :
Notes d'ingrédient (paramètre note) :
Les saisies dans ce champ sont stockées puis rendues dans la vue détaillée de la recette, permettant l'exécution de charges JavaScript injectées.
Texte d'instruction (paramètre text) :
Les saisies dans ce champ sont également stockées et rendues dans la vue détaillée de la recette, entraînant l'exécution de JavaScript lorsque la recette est consultée.
Capture d'écran montrant les paramètres vulnérables dans la réponse JSON après la création d'une nouvelle recette :
Alerte du navigateur déclenchée via le paramètre note (« First Stored XSS ») :
Alerte du navigateur déclenchée via le paramètre text (« Second Stored XSS ») :