Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-56795 — Уязвимость хранимого межсайтового скриптинга (XSS), затрагивающая функциональность создания рецептов в Mealie версиях до 3.0.1. | Kitploit
Инструменты/GitHubGitHub/b1tbreaker/cve-2025-56795
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubb1tbreaker/cve-2025-56795

CVE-2025-56795

Уязвимость хранимого межсайтового скриптинга (XSS), затрагивающая функциональность создания рецептов в Mealie версиях до 3.0.1.

Репозиторий
110 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-56795

Описание

Две уязвимости межсайтового скриптинга (XSS) с сохранением были обнаружены в функционале создания рецептов Mealie, затрагивающие все версии до 3.0.1 включительно.

Несанитизированный пользовательский ввод, предоставленный при создании рецепта, сохраняется и впоследствии отображается во фронтенде без надлежащего экранирования, что приводит к постоянному XSS.


Затрагиваемые поля

При создании нового рецепта следующие поля уязвимы:

  1. Примечания к ингредиентам (параметр note):
    Ввод в это поле сохраняется и впоследствии отображается в представлении деталей рецепта, что позволяет выполнять внедренные JavaScript-нагрузки.

  2. Текст инструкции (параметр text):
    Ввод в это поле также сохраняется и отображается в представлении деталей рецепта, что приводит к выполнению JavaScript при просмотре рецепта.


Доказательство концепции

Скриншот, показывающий уязвимые параметры в JSON-ответе после создания нового рецепта:

create_recipe_response

Оповещение браузера, вызванное через параметр note (“Первое сохранённое XSS”):

xss_note_popup

Оповещение браузера, вызванное через параметр text (“Второе сохранённое XSS”):

xss_instruction_popup

Ссылки

  • Запись MITRE CVE
  • Проблема GitHub – Отчёт об уязвимости
  • Запрос на слияние GitHub – Исправление
Скачать инструмент