CVE-2026-33531
InvenTree يحتوي على ثغرة اجتياز المسار في قوالب التقارير
- تم النشر
- 26/03/2026
- محدث
- 27/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
InvenTree هو نظام مفتوح المصدر لإدارة المخزون. قبل الإصدار 1.2.6، تسمح ثغرة اجتياز المسار في محرك قوالب التقارير لمستخدم بمستوى الموظفين بقراءة ملفات عشوائية من نظام ملفات الخادم عبر وسوم قوالب مصممة بعناية. الدوال المتأثرة: `encode_svg_image()` و`asset()` و`uploaded_image()` في `src/backend/InvenTree/report/templatetags/report.py`. يتطلب هذا وصول الموظفين (لرفع/تعديل القوالب بوسوم مصممة بشكل خبيث). إذا تم تكوين تثبيت InvenTree بصلاحيات وصول عالية على النظام المضيف، فقد يسمح هذا الاجتياز بالوصول إلى ملفات خارج دليل مصدر InvenTree. تم إصلاح هذه المشكلة في الإصدار 1.2.6 و1.3.0 (أو أعلى). يجب على المستخدمين التحديث إلى الإصدارات المُصلحة. لا توجد حلول بديلة معروفة.
المصادر
1يحتوي هذا المستودع على تقرير احترافي حول ثغرة اجتياز المسار (Path Traversal) التي تم اكتشافها في محرك قوالب التقارير الخاص بـ InvenTree. تم إصلاح هذه الثغرة في الإصدارين 1.2.6 و1.3.0.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.