
Este repositorio contiene un informe profesional sobre una vulnerabilidad de path traversal descubierta en el motor de plantillas de informes de InvenTree. Esta vulnerabilidad fue corregida en las versiones 1.2.6 y 1.3.0.
Aviso: GHSA-rhc5-7c3r-c769
CVE: CVE-2026-33531
Gravedad: Media
Publicado: 2026-03-20
Crédito: @alonaki
Una vulnerabilidad de path traversal en el motor de plantillas de informes permite a un usuario con nivel de personal leer archivos arbitrarios del sistema de archivos del servidor mediante etiquetas de plantilla manipuladas.
Funciones afectadas en src/backend/InvenTree/report/templatetags/report.py:
encode_svg_image()asset()uploaded_image()Esto requiere acceso de personal (para subir/editar plantillas con etiquetas manipuladas maliciosamente).
Si la instalación de InvenTree está configurada con privilegios de acceso elevados en el sistema host, este path traversal puede permitir el acceso a archivos fuera del directorio fuente de InvenTree.
| Estado | Versión |
|---|---|
| Vulnerable | < 1.2.6 |
| Parcheada | 1.2.6, 1.3.0 (y superiores) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| Métrica | Valor |
|---|---|
| Vector de Ataque | Red |
| Complejidad de Ataque | Baja |
| Privilegios Requeridos | Altos |
| Interacción del Usuario | Ninguna |
| Alcance | Cambiado |
| Confidencialidad | Alta |
| Integridad | Ninguna |
| Disponibilidad | Ninguna |
Actualice a 1.2.6 o 1.3.0. No hay soluciones alternativas disponibles.
Consulte la corrección en #11579.
├── README.md
├── PoC/
│ ├── demo_template.txt # Plantilla de ejemplo
│ └── notes.md # Explica el PoC
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md