
संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता जो Mealie संस्करण 3.0.1 तक में रेसिपी निर्माण कार्यक्षमता को प्रभावित करती है।
Mealie के रेसिपी निर्माण कार्यक्षमता में दो संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ पाई गईं, जो संस्करण 3.0.1 तक के सभी संस्करणों को प्रभावित करती हैं।
रेसिपी निर्माण के दौरान प्रदान किया गया अशुद्ध उपयोगकर्ता इनपुट संग्रहीत हो जाता है और बाद में उचित एस्केपिंग के बिना फ्रंटएंड में प्रस्तुत किया जाता है, जिसके परिणामस्वरूप स्थायी XSS होता है।
नई रेसिपी बनाते समय निम्नलिखित फ़ील्ड असुरक्षित हैं:
सामग्री नोट्स (note पैरामीटर):
इस फ़ील्ड में दिया गया इनपुट संग्रहीत होता है और बाद में रेसिपी विवरण दृश्य में प्रस्तुत किया जाता है, जिससे इंजेक्ट किए गए JavaScript पेलोड निष्पादित हो सकते हैं।
निर्देश पाठ (text पैरामीटर):
इस फ़ील्ड में दिया गया इनपुट भी संग्रहीत होता है और रेसिपी विवरण दृश्य में प्रस्तुत किया जाता है, जिससे रेसिपी देखने पर JavaScript निष्पादन होता है।
नई रेसिपी बनाने के बाद JSON प्रतिक्रिया में असुरक्षित पैरामीटर दिखाने वाला स्क्रीनशॉट:
note पैरामीटर ("पहला संग्रहीत XSS") के माध्यम से ट्रिगर किया गया ब्राउज़र अलर्ट:
text पैरामीटर ("दूसरा संग्रहीत XSS") के माध्यम से ट्रिगर किया गया ब्राउज़र अलर्ट: