CVE-2026-29055Tandoor Recipes是一款用于管理食谱和膳食的应用程序。在版本2.6.0之前,其图片处理管道在处理WebP和GIF格式时,明确跳过了EXIF元数据剥离、图像重缩放及大小验证。这导致用户上传的默认WebP格式食谱照片中包含的敏感EXIF数据(如GPS坐标、相机型号、时间戳等)会被存储并无差别地提供给所有能查看该食谱的用户,造成隐私泄露风险。
该漏洞源于Tandoor Recipes后端图片处理组件的不完善实现。在受影响版本中,开发人员在源代码中留下了TODO注释,表明当时有意跳过了对WebP和GIF格式图片的EXIF元数据剥离、图像重缩放以及文件大小验证逻辑。由于现代智能手机默认拍摄格式多为WebP,当用户上传包含地理位置信息的食谱图片时,服务器会原样存储这些包含完整EXIF元数据的文件。任何拥有食谱查看权限的用户(根据配置可能包括未认证访客)均可下载该图片,并利用exiftool等工具提取其中的GPS坐标、设备型号、拍摄时间等敏感隐私信息。此漏洞属于服务端验证缺失导致的信息泄露,攻击向量简单,无需复杂的权限提升或用户交互即可实施。