CVE-2026-33149
高已发布
Tandoor Recipes 存在主机头注入漏洞
- 已发布
- 2026年3月26日
- 已更新
- 2026年3月30日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
8.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N0.3%
低 · 未来 30 天
- 百分位
- 23.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Tandoor Recipes 是一款用于管理食谱、规划膳食和构建购物清单的应用程序。版本 2.5.3 及更早版本默认将 ALLOWED_HOSTS 设置为 '*',这会导致 Django 在未经验证的情况下接受 HTTP Host 标头中的任何值。该应用程序在多种场景中使用 request.build_absolute_uri() 生成绝对 URL,包括邀请链接邮件、API 分页和 OpenAPI 架构生成。能够向应用程序发送带有精心构造的 Host 标头请求的攻击者,可以操纵所有服务器生成的绝对 URL。最严重的影响是邀请链接投毒:当管理员创建邀请并发送邀请邮件时,链接会指向攻击者的服务器,而非真实应用程序。当受害者点击该链接时,邀请令牌会被发送给攻击者,攻击者随后可在真实应用程序上使用该令牌。截至本文发布时,尚不清楚是否有已修复的版本可用。
来源
1CVE-2026-33149 的概念验证漏洞利用程序,针对 Tandoor Recipes 中的 Host 头注入漏洞,可实现邀请链接投毒和缓存投毒。包含主机接受、分页、模式及邀请投毒等模块。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。