
इस रिपॉजिटरी में InvenTree के रिपोर्ट टेम्पलेट इंजन में खोजी गई पाथ ट्रैवर्सल भेद्यता का एक पेशेवर विवरण शामिल है। इस भेद्यता को संस्करण 1.2.6 और 1.3.0 में पैच किया गया था।
परामर्श: GHSA-rhc5-7c3r-c769
CVE: CVE-2026-33531
गंभीरता: मध्यम
प्रकाशित: 2026-03-20
श्रेय: @alonaki
रिपोर्ट टेम्पलेट इंजन में एक पाथ ट्रैवर्सल भेद्यता एक स्टाफ-स्तरीय उपयोगकर्ता को क्राफ्ट किए गए टेम्पलेट टैग के माध्यम से सर्वर फाइलसिस्टम से मनमानी फाइलें पढ़ने की अनुमति देती है।
प्रभावित फ़ंक्शन src/backend/InvenTree/report/templatetags/report.py में:
encode_svg_image()asset()uploaded_image()इसके लिए स्टाफ एक्सेस की आवश्यकता होती है (दुर्भावनापूर्ण रूप से क्राफ्ट किए गए टैग के साथ टेम्पलेट अपलोड/संपादित करने के लिए)।
यदि InvenTree इंस्टॉलेशन होस्ट सिस्टम पर उच्च एक्सेस विशेषाधिकारों के साथ कॉन्फ़िगर किया गया है, तो यह पाथ ट्रैवर्सल InvenTree स्रोत निर्देशिका के बाहर फाइल एक्सेस की अनुमति दे सकता है।
| स्थिति | संस्करण |
|---|---|
| असुरक्षित | < 1.2.6 |
| पैच किया गया | 1.2.6, 1.3.0 (और उससे ऊपर) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| मीट्रिक | मान |
|---|---|
| अटैक वेक्टर | नेटवर्क |
| अटैक जटिलता | कम |
| आवश्यक विशेषाधिकार | उच्च |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| स्कोप | बदला हुआ |
| गोपनीयता | उच्च |
| अखंडता | कोई नहीं |
| उपलब्धता | कोई नहीं |
1.2.6 या 1.3.0 में अपडेट करें। कोई वर्कअराउंड उपलब्ध नहीं हैं।
फिक्स देखें #11579 में।
├── README.md
├── PoC/
│ ├── demo_template.txt # उदाहरण टेम्पलेट
│ └── notes.md # PoC की व्याख्या करता है
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md