
Vulnerabilidade Stored Cross-Site Scripting (XSS) que afeta a funcionalidade de criação de receitas no Mealie até a versão 3.0.1.
Duas vulnerabilidades de Cross-Site Scripting (XSS) armazenado foram identificadas na funcionalidade de criação de receitas do Mealie, afetando todas as versões até a 3.0.1 inclusive.
A entrada de usuário não sanitizada fornecida durante a criação da receita é armazenada e posteriormente renderizada no frontend sem a devida codificação, resultando em XSS persistente.
Durante a criação de uma nova receita, os seguintes campos são vulneráveis:
Notas do Ingrediente (parâmetro note):
A entrada neste campo é armazenada e posteriormente renderizada na visualização detalhada da receita, permitindo a execução de payloads JavaScript injetados.
Texto da Instrução (parâmetro text):
A entrada neste campo também é armazenada e renderizada na visualização detalhada da receita, levando à execução de JavaScript quando a receita é visualizada.
Captura de tela mostrando os parâmetros vulneráveis na resposta JSON após criar uma nova receita:
Alerta do navegador acionado pelo parâmetro note (“Primeiro XSS Armazenado”):
Alerta do navegador acionado pelo parâmetro text (“Segundo XSS Armazenado”):