
Questo repository contiene un report professionale su una vulnerabilità di path traversal scoperta nel motore dei modelli di report di InvenTree. Questa vulnerabilità è stata corretta nelle versioni 1.2.6 e 1.3.0.
Advisory: GHSA-rhc5-7c3r-c769
CVE: CVE-2026-33531
Gravità: Media
Pubblicato: 2026-03-20
Crediti: @alonaki
Una vulnerabilità di path traversal nel motore dei template di report consente a un utente con privilegi di staff di leggere file arbitrari dal filesystem del server tramite tag di template appositamente modificati.
Funzioni interessate in src/backend/InvenTree/report/templatetags/report.py:
encode_svg_image()asset()uploaded_image()Ciò richiede l'accesso come staff (per caricare/modificare template con tag creati in modo dannoso).
Se l'installazione di InvenTree è configurata con privilegi di accesso elevati sul sistema host, questo path traversal può consentire l'accesso a file al di fuori della directory sorgente di InvenTree.
| Stato | Versione |
|---|---|
| Vulnerabile | < 1.2.6 |
| Corretta | 1.2.6, 1.3.0 (e successive) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| Metrica | Valore |
|---|---|
| Vettore di Attacco | Rete |
| Complessità dell'Attacco | Bassa |
| Privilegi Richiesti | Alti |
| Interazione dell'Utente | Nessuna |
| Scope | Modificato |
| Riservatezza | Alta |
| Integrità | Nessuna |
| Disponibilità | Nessuna |
Aggiornare a 1.2.6 o 1.3.0. Non sono disponibili soluzioni alternative.
Vedi la correzione in #11579.
├── README.md
├── PoC/
│ ├── demo_template.txt # Esempio di template
│ └── notes.md # Spiega il PoC
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md