
يحتوي هذا المستودع على تقرير احترافي حول ثغرة اجتياز المسار (Path Traversal) التي تم اكتشافها في محرك قوالب التقارير الخاص بـ InvenTree. تم إصلاح هذه الثغرة في الإصدارين 1.2.6 و1.3.0.
إشعار: GHSA-rhc5-7c3r-c769
CVE: CVE-2026-33531
الخطورة: متوسطة
تاريخ النشر: 2026-03-20
الفضل: @alonaki
تسمح ثغرة اجتياز المسار في محرك قوالب التقارير لمستخدم بمستوى موظف (staff) بقراءة ملفات عشوائية من نظام ملفات الخادم عبر وسوم قوالب مصممة بشكل خبيث.
الدوال المتأثرة في src/backend/InvenTree/report/templatetags/report.py:
encode_svg_image()asset()uploaded_image()يتطلب هذا وصولاً بمستوى موظف (staff) (لرفع / تعديل القوالب بوسوم مصممة بشكل خبيث).
إذا تم تكوين تثبيت InvenTree بصلاحيات وصول عالية على النظام المضيف، فقد يسمح اجتياز المسار هذا بالوصول إلى ملفات خارج دليل مصدر InvenTree.
| الحالة | الإصدار |
|---|---|
| متأثر | < 1.2.6 |
| تم التصحيح | 1.2.6, 1.3.0 (وما فوق) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| المقياس | القيمة |
|---|---|
| ناقل الهجوم | الشبكة |
| تعقيد الهجوم | منخفض |
| الصلاحيات المطلوبة | عالية |
| تفاعل المستخدم | لا شيء |
| النطاق | متغير |
| السرية | عالية |
| السلامة | لا شيء |
| التوفر | لا شيء |
قم بالتحديث إلى 1.2.6 أو 1.3.0. لا تتوفر حلول بديلة.
انظر الإصلاح في #11579.
├── README.md
├── PoC/
│ ├── demo_template.txt # Example template
│ └── notes.md # Explains PoC
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md