CVE-2026-35045
Tandoor Recipes निजी रेसिपी एक्सपोज़र और अनधिकृत संशोधन से प्रभावित
- प्रकाशित
- 6 अप्रैल 2026
- अद्यतन
- 7 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 19.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tandoor Recipes एक एप्लिकेशन है जो व्यंजनों (recipes) को प्रबंधित करने, भोजन की योजना बनाने और खरीदारी सूचियाँ बनाने के लिए उपयोग किया जाता है। संस्करण 2.6.4 से पहले, Tandoor Recipes में PUT /api/recipe/batch_update/ एंडपॉइंट किसी भी Space के भीतर किसी भी प्रमाणित उपयोगकर्ता को उस Space में किसी भी व्यंजन को संशोधित करने की अनुमति देता है, जिसमें अन्य उपयोगकर्ताओं द्वारा निजी (private) के रूप में चिह्नित व्यंजन भी शामिल हैं। यह मानक एकल-व्यंजन एंडपॉइंट्स (PUT /api/recipe/{id}/) पर लागू सभी ऑब्जेक्ट-स्तरीय प्राधिकरण जाँचों को बायपास करता है, जिससे निजी व्यंजनों का जबरन एक्सपोज़र, साझा सूची के माध्यम से अनधिकृत स्व-पहुँच प्रदान करना, और मेटाडेटा के साथ छेड़छाड़ संभव हो जाता है। यह भेद्यता संस्करण 2.6.4 में ठीक कर दी गई है।
स्रोत
1CVE-2026-35045 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Tandoor Recipes में एक टूटी हुई ऑब्जेक्ट-स्तरीय प्राधिकरण भेद्यता है, जो batch_update API एंडपॉइंट के माध्यम से अनधिकृत रेसिपी संशोधन को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।