Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
InvenTree-Path-Traversal-CVE-2026-33531 — Questo repository contiene un report professionale su una vulnerabilità di path traversal scoperta nel motore dei modelli di report di InvenTree. Questa vulnerabilità è stata corretta nelle versioni 1.2.6 e 1.3.0. | Kitploit
Strumenti/GitHubGitHub/alonaki/inventree-path-traversal-cve-2026-33531
Analisi delle VulnerabilitàExploitSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubalonaki/inventree-path-traversal-cve-2026-33531

InvenTree-Path-Traversal-CVE-2026-33531

Questo repository contiene un report professionale su una vulnerabilità di path traversal scoperta nel motore dei modelli di report di InvenTree. Questa vulnerabilità è stata corretta nelle versioni 1.2.6 e 1.3.0.

Vedi Repository
Sito web
35 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-33531 — Path Traversal nei Template di Report di InvenTree

Advisory: GHSA-rhc5-7c3r-c769

CVE: CVE-2026-33531

Gravità: Media

Pubblicato: 2026-03-20

Crediti: @alonaki

Descrizione

Una vulnerabilità di path traversal nel motore dei template di report consente a un utente con privilegi di staff di leggere file arbitrari dal filesystem del server tramite tag di template appositamente modificati.

Funzioni interessate in src/backend/InvenTree/report/templatetags/report.py:

  • encode_svg_image()
  • asset()
  • uploaded_image()

Ciò richiede l'accesso come staff (per caricare/modificare template con tag creati in modo dannoso).

Se l'installazione di InvenTree è configurata con privilegi di accesso elevati sul sistema host, questo path traversal può consentire l'accesso a file al di fuori della directory sorgente di InvenTree.

Versioni Interessate

StatoVersione
Vulnerabile< 1.2.6
Corretta1.2.6, 1.3.0 (e successive)

CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
MetricaValore
Vettore di AttaccoRete
Complessità dell'AttaccoBassa
Privilegi RichiestiAlti
Interazione dell'UtenteNessuna
ScopeModificato
RiservatezzaAlta
IntegritàNessuna
DisponibilitàNessuna

Patch

Aggiornare a 1.2.6 o 1.3.0. Non sono disponibili soluzioni alternative.

Vedi la correzione in #11579.

Struttura del Repository

root@kitploit:~
├── README.md
├── PoC/
│   ├── demo_template.txt   # Esempio di template 
│   └── notes.md                 # Spiega il PoC 
├── Technical-Analysis/
│   ├── vulnerable_functions.md
│   └── Attack-Flow.md
└── References/
    └── links.md

Riferimenti

  • GHSA-rhc5-7c3r-c769
  • Modello di Minaccia di InvenTree
  • #11579
  • CVE-2026-33531
Scarica lo strumento