
Уязвимость хранимого межсайтового скриптинга (XSS), затрагивающая функциональность создания рецептов в Mealie версиях до 3.0.1.
Две уязвимости межсайтового скриптинга (XSS) с сохранением были обнаружены в функционале создания рецептов Mealie, затрагивающие все версии до 3.0.1 включительно.
Несанитизированный пользовательский ввод, предоставленный при создании рецепта, сохраняется и впоследствии отображается во фронтенде без надлежащего экранирования, что приводит к постоянному XSS.
При создании нового рецепта следующие поля уязвимы:
Примечания к ингредиентам (параметр note):
Ввод в это поле сохраняется и впоследствии отображается в представлении деталей рецепта, что позволяет выполнять внедренные JavaScript-нагрузки.
Текст инструкции (параметр text):
Ввод в это поле также сохраняется и отображается в представлении деталей рецепта, что приводит к выполнению JavaScript при просмотре рецепта.
Скриншот, показывающий уязвимые параметры в JSON-ответе после создания нового рецепта:
Оповещение браузера, вызванное через параметр note (“Первое сохранённое XSS”):
Оповещение браузера, вызванное через параметр text (“Второе сохранённое XSS”):