Tandoor Recipes — `amount`/`unit` bypass serializer in `food/{id}/shopping/`
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.3epss 0.2%
probabilidade de exploração
0.2%top 87% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
Um aplicativo de gerenciamento de receitas não valida dados inseridos pelo usuário em um endpoint de lista de compras, permitindo que invasores travem o servidor com dados inválidos ou associem itens a unidades de outros usuários, expondo informações privadas.
Detalhe técnico
O endpoint POST /api/food/{id}/shopping/ ignora a validação do ShoppingListEntrySerializer lendo amount e unit diretamente de request.data sem sanitização, permitindo injeção de quantidades não numéricas (CWE-1284) e associação de unidades entre tenants (CWE-639). Um atacante autenticado pode provocar erros HTTP 500 ou vazar referências de chave estrangeira entre diferentes Spaces.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Tandoor Recipes is an application for managing recipes, planning meals, and building shopping lists. Prior to 2.6.4, the POST /api/food/{id}/shopping/ endpoint reads amount and unit directly from request.data and passes them without validation to ShoppingListEntry.objects.create(). Invalid amount values (non-numeric strings) cause an unhandled exception and HTTP 500. A unit ID from a different Space can be associated cross-space, leaking foreign-key references across tenant boundaries. All other endpoints creating ShoppingListEntry use ShoppingListEntrySerializer, which validates and sanitizes these fields. This vulnerability is fixed in 2.6.4.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Produtos afetados
TandoorRecipes · recipes