Tandoor Recipes 存储型 CSS 注入漏洞总结 漏洞概述 Tandoor Recipes v2.6.1 允许经过身份验证的用户在食谱步骤说明中注入任意的 标签。 清理器明确将 标签列入白名单,导致后端持久化并服务未清理的 CSS 负载。任何从 API 获取 并以 HTML 形式渲染的客户端(未经额外清理)都将执行攻击者控制的 CSS,从而导致 UI 重定向、钓鱼覆盖、视觉破坏和基于 CSS 的数据泄露。 影响范围 受影响版本: payload into recipe instruction Step 2 - Confirm API serves unsanitized CSS payload