Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/alonaki/inventree-path-traversal-cve-2026-33531
脆弱性分析エクスプロイトウェブセキュリティ論文と研究学習と教育
GitHubalonaki/inventree-path-traversal-cve-2026-33531

InvenTree-Path-Traversal-CVE-2026-33531

このリポジトリには、InvenTreeのレポートテンプレートエンジンで発見されたパストラバーサル脆弱性に関する専門的なレポートが含まれています。この脆弱性はバージョン1.2.6および1.3.0で修正されました。

リポジトリを見る
ウェブサイト
345ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-33531 — InvenTree レポートテンプレートにおけるパストラバーサル

アドバイザリ: GHSA-rhc5-7c3r-c769

CVE: CVE-2026-33531

深刻度: 中

公開日: 2026-03-20

クレジット: @alonaki

説明

レポートテンプレートエンジンにおけるパストラバーサル脆弱性により、スタッフレベルのユーザーが巧妙に細工されたテンプレートタグを介して、サーバーのファイルシステムから任意のファイルを読み取ることができます。

src/backend/InvenTree/report/templatetags/report.py の影響を受ける関数:

  • encode_svg_image()
  • asset()
  • uploaded_image()

この脆弱性を悪用するには、スタッフアクセス権(悪意を持って細工されたタグを含むテンプレートのアップロード/編集)が必要です。

InvenTree のインストールがホストシステム上で高いアクセス権限で構成されている場合、このパストラバーサルにより、InvenTree ソースディレクトリ外のファイルへのアクセスが可能になる可能性があります。

影響を受けるバージョン

ステータスバージョン
脆弱性あり< 1.2.6
修正済み1.2.6、1.3.0(およびそれ以降)

CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
メトリック値
攻撃元区分ネットワーク
攻撃条件の複雑さ低
必要な特権レベル高
ユーザー操作不要
スコープ変更あり
機密性への影響高
完全性への影響なし
可用性への影響なし

パッチ

1.2.6 または 1.3.0 に更新してください。回避策はありません。

修正内容は #11579 を参照してください。

リポジトリ構造

root@kitploit:~
├── README.md
├── PoC/
│   ├── demo_template.txt   # テンプレート例
│   └── notes.md                 # PoC の説明
├── Technical-Analysis/
│   ├── vulnerable_functions.md
│   └── Attack-Flow.md
└── References/
    └── links.md

参考情報

  • GHSA-rhc5-7c3r-c769
  • InvenTree 脅威モデル
  • #11579
  • CVE-2026-33531
ツールをダウンロード