Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
InvenTree-Path-Traversal-CVE-2026-33531 — Dieses Repository enthält einen professionellen Bericht über eine Path-Traversal-Schwachstelle, die in der Berichtsvorlagen-Engine von InvenTree entdeckt wurde. Diese Schwachstelle wurde in den Versionen 1.2.6 und 1.3.0 behoben. | Kitploit
Tools/GitHubGitHub/alonaki/inventree-path-traversal-cve-2026-33531
SchwachstellenanalyseExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubalonaki/inventree-path-traversal-cve-2026-33531

InvenTree-Path-Traversal-CVE-2026-33531

Dieses Repository enthält einen professionellen Bericht über eine Path-Traversal-Schwachstelle, die in der Berichtsvorlagen-Engine von InvenTree entdeckt wurde. Diese Schwachstelle wurde in den Versionen 1.2.6 und 1.3.0 behoben.

Repository anzeigen
Webseite
3vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-33531 — Pfad-Traversal in InvenTree-Berichtsvorlagen

Advisory: GHSA-rhc5-7c3r-c769

CVE: CVE-2026-33531

Schweregrad: Mittel

Veröffentlicht: 2026-03-20

Credit: @alonaki

Beschreibung

Eine Pfad-Traversal-Schwachstelle in der Berichtsvorlagen-Engine ermöglicht es einem Benutzer mit Staff-Berechtigung, beliebige Dateien vom Server-Dateisystem über manipulierte Vorlagen-Tags zu lesen.

Betroffene Funktionen in src/backend/InvenTree/report/templatetags/report.py:

  • encode_svg_image()
  • asset()
  • uploaded_image()

Dies erfordert Staff-Zugriff (zum Hochladen/Bearbeiten von Vorlagen mit böswillig manipulierten Tags).

Wenn die InvenTree-Installation mit hohen Zugriffsrechten auf dem Host-System konfiguriert ist, kann diese Pfad-Traversal-Schwachstelle den Dateizugriff außerhalb des InvenTree-Quellverzeichnisses ermöglichen.

Betroffene Versionen

StatusVersion
Verwundbar< 1.2.6
Gepatcht1.2.6, 1.3.0 (und höher)

CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
MetrikWert
AngriffsvektorNetzwerk
AngriffskomplexitätNiedrig
Erforderliche PrivilegienHoch
BenutzerinteraktionKeine
AuswirkungsbereichGeändert
VertraulichkeitHoch
IntegritätKeine
VerfügbarkeitKeine

Patches

Aktualisieren Sie auf 1.2.6 oder 1.3.0. Es sind keine Workarounds verfügbar.

Siehe den Fix in #11579.

Repository-Struktur

root@kitploit:~
├── README.md
├── PoC/
│   ├── demo_template.txt   # Beispielvorlage 
│   └── notes.md                 # Erklärt PoC 
├── Technical-Analysis/
│   ├── vulnerable_functions.md
│   └── Attack-Flow.md
└── References/
    └── links.md

Referenzen

  • GHSA-rhc5-7c3r-c769
  • InvenTree Threat Model
  • #11579
  • CVE-2026-33531
Tool herunterladen