
Dieses Repository enthält einen professionellen Bericht über eine Path-Traversal-Schwachstelle, die in der Berichtsvorlagen-Engine von InvenTree entdeckt wurde. Diese Schwachstelle wurde in den Versionen 1.2.6 und 1.3.0 behoben.
Advisory: GHSA-rhc5-7c3r-c769
CVE: CVE-2026-33531
Schweregrad: Mittel
Veröffentlicht: 2026-03-20
Credit: @alonaki
Eine Pfad-Traversal-Schwachstelle in der Berichtsvorlagen-Engine ermöglicht es einem Benutzer mit Staff-Berechtigung, beliebige Dateien vom Server-Dateisystem über manipulierte Vorlagen-Tags zu lesen.
Betroffene Funktionen in src/backend/InvenTree/report/templatetags/report.py:
encode_svg_image()asset()uploaded_image()Dies erfordert Staff-Zugriff (zum Hochladen/Bearbeiten von Vorlagen mit böswillig manipulierten Tags).
Wenn die InvenTree-Installation mit hohen Zugriffsrechten auf dem Host-System konfiguriert ist, kann diese Pfad-Traversal-Schwachstelle den Dateizugriff außerhalb des InvenTree-Quellverzeichnisses ermöglichen.
| Status | Version |
|---|---|
| Verwundbar | < 1.2.6 |
| Gepatcht | 1.2.6, 1.3.0 (und höher) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| Metrik | Wert |
|---|---|
| Angriffsvektor | Netzwerk |
| Angriffskomplexität | Niedrig |
| Erforderliche Privilegien | Hoch |
| Benutzerinteraktion | Keine |
| Auswirkungsbereich | Geändert |
| Vertraulichkeit | Hoch |
| Integrität | Keine |
| Verfügbarkeit | Keine |
Aktualisieren Sie auf 1.2.6 oder 1.3.0. Es sind keine Workarounds verfügbar.
Siehe den Fix in #11579.
├── README.md
├── PoC/
│ ├── demo_template.txt # Beispielvorlage
│ └── notes.md # Erklärt PoC
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md