Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
InvenTree-Path-Traversal-CVE-2026-33531 — Ce dépôt contient un rapport professionnel sur une vulnérabilité de traversée de chemin découverte dans le moteur de modèles de rapports d'InvenTree. Cette vulnérabilité a été corrigée dans les versions 1.2.6 et 1.3.0. | Kitploit
Outils/GitHubGitHub/alonaki/inventree-path-traversal-cve-2026-33531
Analyse des VulnérabilitésExploitationSécurité WebArticles et RechercheApprentissage et Éducation
GitHubalonaki/inventree-path-traversal-cve-2026-33531

InvenTree-Path-Traversal-CVE-2026-33531

Ce dépôt contient un rapport professionnel sur une vulnérabilité de traversée de chemin découverte dans le moteur de modèles de rapports d'InvenTree. Cette vulnérabilité a été corrigée dans les versions 1.2.6 et 1.3.0.

Voir le dépôt
Site web
3il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-33531 — Traversée de chemin dans les modèles de rapports InvenTree

Avis : GHSA-rhc5-7c3r-c769

CVE : CVE-2026-33531

Gravité : Moyenne

Publié : 2026-03-20

Crédit : @alonaki

Description

Une vulnérabilité de traversée de chemin dans le moteur de modèles de rapports permet à un utilisateur de niveau staff de lire des fichiers arbitraires du système de fichiers du serveur via des balises de modèle spécialement conçues.

Fonctions concernées dans src/backend/InvenTree/report/templatetags/report.py :

  • encode_svg_image()
  • asset()
  • uploaded_image()

Cela nécessite un accès staff (pour téléverser / modifier des modèles avec des balises malveillantes).

Si l'installation InvenTree est configurée avec des privilèges d'accès élevés sur le système hôte, cette traversée de chemin peut permettre un accès aux fichiers en dehors du répertoire source d'InvenTree.

Versions concernées

StatutVersion
Vulnérable< 1.2.6
Corrigée1.2.6, 1.3.0 (et versions ultérieures)

CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
MétriqueValeur
Vecteur d'attaqueRéseau
Complexité de l'attaqueFaible
Privilèges requisÉlevés
Interaction utilisateurAucune
PortéeModifiée
ConfidentialitéÉlevée
IntégritéAucune
DisponibilitéAucune

Correctifs

Mettez à jour vers 1.2.6 ou 1.3.0. Aucune solution de contournement n'est disponible.

Voir le correctif dans #11579.

Structure du dépôt

root@kitploit:~
├── README.md
├── PoC/
│   ├── demo_template.txt   # Exemple de modèle 
│   └── notes.md                 # Explique le PoC 
├── Technical-Analysis/
│   ├── vulnerable_functions.md
│   └── Attack-Flow.md
└── References/
    └── links.md

Références

  • GHSA-rhc5-7c3r-c769
  • Modèle de menace InvenTree
  • #11579
  • CVE-2026-33531
Télécharger l’outil