CVE-2026-33149
Tandoor Recipes, 호스트 헤더 주입에 취약
- 게시됨
- 2026. 3. 26.
- 업데이트됨
- 2026. 3. 30.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 25.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N낮음 · 다음 30일
- 백분위수
- 23.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# Tandoor Recipes 취약점 요약 Tandoor Recipes는 레시피 관리, 식사 계획, 쇼핑 목록 작성을 위한 애플리케이션입니다. 2.5.3 이하 버전은 기본적으로 `ALLOWED_HOSTS = '*'`로 설정되어 있어, Django가 HTTP Host 헤더의 모든 값을 검증 없이 수락하게 됩니다. 이 애플리케이션은 초대 링크 이메일, API 페이지네이션, OpenAPI 스키마 생성 등 여러 상황에서 절대 URL을 생성하기 위해 `request.build_absolute_uri()`를 사용합니다. 조작된 Host 헤더로 애플리케이션에 요청을 보낼 수 있는 공격자는 서버에서 생성되는 모든 절대 URL을 조작할 수 있습니다. 가장 심각한 영향은 초대 링크 중독(invite link poisoning)입니다: 관리자가 초대를 생성하고 애플리케이션이 초대 이메일을 보낼 때, 링크가 실제 애플리케이션이 아닌 공격자의 서버를 가리키게 됩니다. 피해자가 링크를 클릭하면 초대 토큰이 공격자에게 전송되며, 공격자는 이를 실제 애플리케이션에서 사용할 수 있습니다. 게시 시점 기준으로 패치된 버전이 제공되는지는 알려지지 않았습니다.
소스
1CVE-2026-33149에 대한 개념 증명 익스플로잇으로, Tandoor Recipes의 Host 헤더 주입 취약점을 이용해 초대 링크 중독(invite link poisoning)과 캐시 중독(cache poisoning)을 가능하게 합니다. 호스트 승인, 페이지네이션, 스키마, 초대 중독을 위한 모듈이 포함되어 있습니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.