Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
InvenTree-Path-Traversal-CVE-2026-33531 — يحتوي هذا المستودع على تقرير احترافي حول ثغرة اجتياز المسار (Path Traversal) التي تم اكتشافها في محرك قوالب التقارير الخاص بـ InvenTree. تم إصلاح هذه الثغرة في الإصدارين 1.2.6 و1.3.0. | Kitploit
أدوات/GitHubGitHub/alonaki/inventree-path-traversal-cve-2026-33531
تحليل الثغرات الأمنيةالاستغلالأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubalonaki/inventree-path-traversal-cve-2026-33531

InvenTree-Path-Traversal-CVE-2026-33531

يحتوي هذا المستودع على تقرير احترافي حول ثغرة اجتياز المسار (Path Traversal) التي تم اكتشافها في محرك قوالب التقارير الخاص بـ InvenTree. تم إصلاح هذه الثغرة في الإصدارين 1.2.6 و1.3.0.

عرض المستودع
الموقع الإلكتروني
3منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-33531 — اجتياز المسار في قوالب تقارير InvenTree

إشعار: GHSA-rhc5-7c3r-c769

CVE: CVE-2026-33531

الخطورة: متوسطة

تاريخ النشر: 2026-03-20

الفضل: @alonaki

الوصف

تسمح ثغرة اجتياز المسار في محرك قوالب التقارير لمستخدم بمستوى موظف (staff) بقراءة ملفات عشوائية من نظام ملفات الخادم عبر وسوم قوالب مصممة بشكل خبيث.

الدوال المتأثرة في src/backend/InvenTree/report/templatetags/report.py:

  • encode_svg_image()
  • asset()
  • uploaded_image()

يتطلب هذا وصولاً بمستوى موظف (staff) (لرفع / تعديل القوالب بوسوم مصممة بشكل خبيث).

إذا تم تكوين تثبيت InvenTree بصلاحيات وصول عالية على النظام المضيف، فقد يسمح اجتياز المسار هذا بالوصول إلى ملفات خارج دليل مصدر InvenTree.

الإصدارات المتأثرة

الحالةالإصدار
متأثر< 1.2.6
تم التصحيح1.2.6, 1.3.0 (وما فوق)

CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
المقياسالقيمة
ناقل الهجومالشبكة
تعقيد الهجوممنخفض
الصلاحيات المطلوبةعالية
تفاعل المستخدملا شيء
النطاقمتغير
السريةعالية
السلامةلا شيء
التوفرلا شيء

التصحيحات

قم بالتحديث إلى 1.2.6 أو 1.3.0. لا تتوفر حلول بديلة.

انظر الإصلاح في #11579.

هيكل المستودع

root@kitploit:~
├── README.md
├── PoC/
│   ├── demo_template.txt   # Example template 
│   └── notes.md                 # Explains PoC 
├── Technical-Analysis/
│   ├── vulnerable_functions.md
│   └── Attack-Flow.md
└── References/
    └── links.md

المراجع

  • GHSA-rhc5-7c3r-c769
  • نموذج تهديدات InvenTree
  • #11579
  • CVE-2026-33531
تنزيل الأداة