CVE-2026-33531
InvenTree में रिपोर्ट टेम्पलेट्स में पाथ ट्रैवर्सल भेद्यता
- प्रकाशित
- 26 मार्च 2026
- अद्यतन
- 27 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 22.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
InvenTree एक ओपन सोर्स इन्वेंटरी प्रबंधन प्रणाली है। संस्करण 1.2.6 से पहले, रिपोर्ट टेम्पलेट इंजन में एक पाथ ट्रैवर्सल भेद्यता मौजूद है, जो स्टाफ-स्तर के उपयोगकर्ता को क्राफ्टेड टेम्पलेट टैग के माध्यम से सर्वर फाइलसिस्टम से मनमानी फाइलें पढ़ने की अनुमति देती है। प्रभावित फ़ंक्शन: `src/backend/InvenTree/report/templatetags/report.py` में `encode_svg_image()`, `asset()`, और `uploaded_image()`। इसके लिए स्टाफ एक्सेस की आवश्यकता होती है (दुर्भावनापूर्ण रूप से क्राफ्टेड टैग के साथ टेम्पलेट अपलोड/संपादित करने के लिए)। यदि InvenTree इंस्टॉलेशन होस्ट सिस्टम पर उच्च एक्सेस विशेषाधिकारों के साथ कॉन्फ़िगर किया गया है, तो यह पाथ ट्रैवर्सल InvenTree स्रोत निर्देशिका के बाहर फाइल एक्सेस की अनुमति दे सकता है। यह समस्या संस्करण 1.2.6 और 1.3.0 (या उससे ऊपर) में पैच की गई है। उपयोगकर्ताओं को पैच किए गए संस्करणों में अपडेट करना चाहिए। कोई ज्ञात वर्कअराउंड उपलब्ध नहीं हैं।
स्रोत
1इस रिपॉजिटरी में InvenTree के रिपोर्ट टेम्पलेट इंजन में खोजी गई पाथ ट्रैवर्सल भेद्यता का एक पेशेवर विवरण शामिल है। इस भेद्यता को संस्करण 1.2.6 और 1.3.0 में पैच किया गया था।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।