CVE-2026-29055

MEDIUM CVSS 3.1: 5,3 EPSS 0.04%
Обновлено 30 марта 2026
Tandoor
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.6.0
Устранено в версии 2.6.0
Тип уязвимости CWE-1230
Поставщик Tandoor
Публичный эксплойт Нет

Tandoor Recipes — приложение для управления рецептами, планирования блюд и составления списков покупок. В версиях до 2.6.0 конвейер обработки изображений в Tandoor Recipes явно пропускает удаление метаданных EXIF, изменение масштаба изображения и проверку размера для форматов изображений WebP и GIF. Комментарий разработчика TODO в исходном коде признает эту проблему известной.

В результате, когда пользователи загружают фотографии рецептов в формате WebP (формат по умолчанию для современных камер смартфонов), их конфиденциальные данные EXIF, включая координаты GPS, модель камеры, временные метки и информацию о программном обеспечении, сохраняются и передаются всем пользователям, которые могут просмотреть рецепт. Версия 2.6.0 устраняет проблему.

Показать оригинальное описание (EN)

Tandoor Recipes is an application for managing recipes, planning meals, and building shopping lists. In versions prior to 2.6.0, the image processing pipeline in Tandoor Recipes explicitly skips EXIF metadata stripping, image rescaling, and size validation for WebP and GIF image formats. A developer TODO comment in the source code acknowledges this as a known issue. As a result, when users upload recipe photos in WebP format (the default format for modern smartphone cameras), their sensitive EXIF data — including GPS coordinates, camera model, timestamps, and software information — is stored and served to all users who can view the recipe. Version 2.6.0 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Tandoor Recipes
cpe:2.3:a:tandoor:recipes:*:*:*:*:*:*:*:*
2.6.0