CVE-2026-33149
Tandoor Recipes Vulnerabile all'Iniezione dell'Header Host
- Pubblicato
- 26 mar 2026
- Aggiornato
- 30 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 23,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Tandoor Recipes Tandoor Recipes è un'applicazione per la gestione di ricette, la pianificazione dei pasti e la creazione di liste della spesa. Le versioni fino alla 2.5.3 inclusa impostano `ALLOWED_HOSTS = '*'` come valore predefinito, il che porta Django ad accettare qualsiasi valore nell'header HTTP Host senza validazione. L'applicazione utilizza `request.build_absolute_uri()` per generare URL assoluti in diversi contesti, inclusi i link di invito nelle email, la paginazione delle API e la generazione dello schema OpenAPI. Un attaccante che riesce a inviare richieste all'applicazione con un header Host manipolato può alterare tutti gli URL assoluti generati dal server. L'impatto più critico è l'avvelenamento dei link di invito: quando un amministratore crea un invito e l'applicazione invia l'email di invito, il link punta al server dell'attaccante invece che alla vera applicazione. Quando la vittima fa clic sul link, il token di invito viene inviato all'attaccante, che può poi utilizzarlo sulla vera applicazione. Al momento della pubblicazione, non è noto se sia disponibile una versione corretta.
Fonti
1Proof-of-concept exploit per CVE-2026-33149, un'iniezione dell'header Host in Tandoor Recipes che consente il poisoning dei link di invito e il cache poisoning. Include moduli per l'accettazione dell'host, la paginazione, lo schema e il poisoning degli inviti.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.