
Mealie バージョン 3.0.1 までのレシピ作成機能に影響を与える格納型クロスサイトスクリプティング (XSS) の脆弱性。
Mealieのレシピ作成機能において、保存型クロスサイトスクリプティング(XSS)の脆弱性が2件確認されました。影響を受けるバージョンは全バージョン、3.0.1を含みます。
レシピ作成時に提供された未サニタイズのユーザー入力がそのまま保存され、フロントエンドで適切なエスケープ処理が行われずにレンダリングされるため、永続的なXSSが発生します。
新しいレシピの作成時、以下のフィールドに脆弱性が存在します:
材料メモ(noteパラメータ):
このフィールドへの入力は保存され、後でレシピ詳細画面でレンダリングされるため、注入されたJavaScriptペイロードが実行される可能性があります。
指示テキスト(textパラメータ):
このフィールドへの入力も保存され、レシピ詳細画面でレンダリングされるため、そのレシピを表示するとJavaScriptが実行されます。
新しいレシピ作成後のJSON応答で、脆弱なパラメータを示すスクリーンショット:
noteパラメータ(「最初の保存型XSS」)を介してトリガーされたブラウザアラート:
textパラメータ(「2番目の保存型XSS」)を介してトリガーされたブラウザアラート: