
Этот репозиторий содержит профессиональное описание уязвимости обхода пути, обнаруженной в движке шаблонов отчётов InvenTree. Данная уязвимость была устранена в версиях 1.2.6 и 1.3.0.
Advisory: GHSA-rhc5-7c3r-c769
CVE: CVE-2026-33531
Severity: Medium
Published: 2026-03-20
Credit: @alonaki
Уязвимость path traversal в движке шаблонов отчетов позволяет пользователю с правами персонала читать произвольные файлы из файловой системы сервера через специально созданные теги шаблонов.
Затронутые функции в src/backend/InvenTree/report/templatetags/report.py:
encode_svg_image()asset()uploaded_image()Для эксплуатации требуется доступ персонала (для загрузки / редактирования шаблонов со вредоносными тегами).
Если установка InvenTree настроена с высокими привилегиями доступа на хост-системе, этот path traversal может позволить доступ к файлам за пределами исходного каталога InvenTree.
| Статус | Версия |
|---|---|
| Уязвимые | < 1.2.6 |
| Исправленные | 1.2.6, 1.3.0 (и выше) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| Метрика | Значение |
|---|---|
| Вектор атаки | Сеть |
| Сложность атаки | Низкая |
| Требуемые привилегии | Высокие |
| Взаимодействие с пользователем | Нет |
| Область действия | Изменена |
| Конфиденциальность | Высокая |
| Целостность | Нет |
| Доступность | Нет |
Обновитесь до 1.2.6 или 1.3.0. Обходных путей нет.
См. исправление в #11579.
├── README.md
├── PoC/
│ ├── demo_template.txt # Пример шаблона
│ └── notes.md # Поясняет PoC
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md