
Este repositório contém um relatório profissional sobre uma vulnerabilidade de path traversal descoberta no mecanismo de modelos de relatório do InvenTree. Esta vulnerabilidade foi corrigida nas versões 1.2.6 e 1.3.0.
Advisory: GHSA-rhc5-7c3r-c769
CVE: CVE-2026-33531
Severidade: Média
Publicado: 2026-03-20
Crédito: @alonaki
Uma vulnerabilidade de path traversal no mecanismo de modelos de relatórios permite que um usuário com nível de staff leia arquivos arbitrários do sistema de arquivos do servidor por meio de tags de modelo criadas de forma maliciosa.
Funções afetadas em src/backend/InvenTree/report/templatetags/report.py:
encode_svg_image()asset()uploaded_image()Isso requer acesso de staff (para enviar/editar modelos com tags criadas de forma maliciosa).
Se a instalação do InvenTree estiver configurada com privilégios de acesso elevados no sistema host, esse path traversal pode permitir acesso a arquivos fora do diretório de origem do InvenTree.
| Status | Versão |
|---|---|
| Vulnerável | < 1.2.6 |
| Corrigida | 1.2.6, 1.3.0 (e superiores) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| Métrica | Valor |
|---|---|
| Vetor de Ataque | Rede |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Altos |
| Interação do Usuário | Nenhuma |
| Escopo | Alterado |
| Confidencialidade | Alta |
| Integridade | Nenhuma |
| Disponibilidade | Nenhuma |
Atualize para 1.2.6 ou 1.3.0. Não há soluções alternativas disponíveis.
Veja a correção em #11579.
├── README.md
├── PoC/
│ ├── demo_template.txt # Exemplo de modelo
│ └── notes.md # Explica o PoC
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md