PT-2026-30862 · Unknown · Tandoor Recipes

Filipegaudard

·

Publicado

2026-04-07

·

Atualizado

2026-04-07

·

CVE-2026-35489

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Name of the Vulnerable Software and Affected Versions Tandoor Recipes versões anteriores a 2.6.4
Description Tandoor Recipes é uma aplicação para gerenciar receitas, planejar refeições e criar listas de compras. O endpoint POST /api/food/{id}/shopping/ lê os valores de amount e unit diretamente dos dados da requisição e os passa sem validação para ShoppingListEntry.objects.create(). Valores de amount inválidos (strings não numéricas) causam uma exceção não tratada e um erro HTTP 500. Um ID de unit de um Space diferente pode ser associado entre Spaces, expondo referências de chave estrangeira entre limites de locatários. Todos os outros endpoints que criam ShoppingListEntry usam ShoppingListEntrySerializer, que valida e higieniza esses campos.
Recommendations Atualize para a versão 2.6.4 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35489

Produtos afetados

Tandoor Recipes