CVE-2026-33149
Tandoor Recipes होस्ट हेडर इंजेक्शन के प्रति संवेदनशील
- प्रकाशित
- 26 मार्च 2026
- अद्यतन
- 30 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 23.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tandoor Recipes एक एप्लिकेशन है जो रेसिपी प्रबंधित करने, भोजन की योजना बनाने और शॉपिंग सूचियाँ बनाने के लिए उपयोग किया जाता है। संस्करण 2.5.3 तक और इसमें शामिल संस्करणों में डिफ़ॉल्ट रूप से `ALLOWED_HOSTS = '*'` सेट किया गया है, जिसके कारण Django बिना सत्यापन के HTTP Host हेडर में किसी भी मान को स्वीकार कर लेता है। एप्लिकेशन कई संदर्भों में पूर्ण URL उत्पन्न करने के लिए `request.build_absolute_uri()` का उपयोग करता है, जिसमें इनवाइट लिंक ईमेल, API पेजिनेशन और OpenAPI स्कीमा जनरेशन शामिल हैं। एक हमलावर जो एप्लिकेशन को क्राफ्ट किए गए Host हेडर के साथ अनुरोध भेज सकता है, वह सर्वर द्वारा उत्पन्न सभी पूर्ण URL में हेरफेर कर सकता है। सबसे गंभीर प्रभाव इनवाइट लिंक विषाक्तीकरण है: जब कोई व्यवस्थापक एक इनवाइट बनाता है और एप्लिकेशन इनवाइट ईमेल भेजता है, तो लिंक वास्तविक एप्लिकेशन के बजाय हमलावर के सर्वर की ओर इंगित करता है। जब पीड़ित लिंक पर क्लिक करता है, तो इनवाइट टोकन हमलावर को भेज दिया जाता है, जो फिर इसे वास्तविक एप्लिकेशन पर उपयोग कर सकता है। प्रकाशन के समय, यह अज्ञात है कि कोई पैच किया गया संस्करण उपलब्ध है या नहीं।
स्रोत
1CVE-2026-33149 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Tandoor Recipes में एक Host header injection जो इनवाइट लिंक पॉइज़निंग और कैश पॉइज़निंग को सक्षम बनाता है। इसमें होस्ट स्वीकृति, पेजिनेशन, स्कीमा और इनवाइट पॉइज़निंग के लिए मॉड्यूल शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।