
Ce dépôt contient un rapport professionnel sur une vulnérabilité de traversée de chemin découverte dans le moteur de modèles de rapports d'InvenTree. Cette vulnérabilité a été corrigée dans les versions 1.2.6 et 1.3.0.
Avis : GHSA-rhc5-7c3r-c769
CVE : CVE-2026-33531
Gravité : Moyenne
Publié : 2026-03-20
Crédit : @alonaki
Une vulnérabilité de traversée de chemin dans le moteur de modèles de rapports permet à un utilisateur de niveau staff de lire des fichiers arbitraires du système de fichiers du serveur via des balises de modèle spécialement conçues.
Fonctions concernées dans src/backend/InvenTree/report/templatetags/report.py :
encode_svg_image()asset()uploaded_image()Cela nécessite un accès staff (pour téléverser / modifier des modèles avec des balises malveillantes).
Si l'installation InvenTree est configurée avec des privilèges d'accès élevés sur le système hôte, cette traversée de chemin peut permettre un accès aux fichiers en dehors du répertoire source d'InvenTree.
| Statut | Version |
|---|---|
| Vulnérable | < 1.2.6 |
| Corrigée | 1.2.6, 1.3.0 (et versions ultérieures) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| Métrique | Valeur |
|---|---|
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Élevés |
| Interaction utilisateur | Aucune |
| Portée | Modifiée |
| Confidentialité | Élevée |
| Intégrité | Aucune |
| Disponibilité | Aucune |
Mettez à jour vers 1.2.6 ou 1.3.0. Aucune solution de contournement n'est disponible.
Voir le correctif dans #11579.
├── README.md
├── PoC/
│ ├── demo_template.txt # Exemple de modèle
│ └── notes.md # Explique le PoC
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md