Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
InvenTree-Path-Traversal-CVE-2026-33531 — Этот репозиторий содержит профессиональное описание уязвимости обхода пути, обнаруженной в движке шаблонов отчётов InvenTree. Данная уязвимость была устранена в версиях 1.2.6 и 1.3.0. | Kitploit
Инструменты/GitHubGitHub/alonaki/inventree-path-traversal-cve-2026-33531
Анализ уязвимостейЭксплуатацияВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubalonaki/inventree-path-traversal-cve-2026-33531

InvenTree-Path-Traversal-CVE-2026-33531

Этот репозиторий содержит профессиональное описание уязвимости обхода пути, обнаруженной в движке шаблонов отчётов InvenTree. Данная уязвимость была устранена в версиях 1.2.6 и 1.3.0.

Репозиторий
Сайт
35 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-33531 — Path Traversal в шаблонах отчетов InvenTree

Advisory: GHSA-rhc5-7c3r-c769

CVE: CVE-2026-33531

Severity: Medium

Published: 2026-03-20

Credit: @alonaki

Описание

Уязвимость path traversal в движке шаблонов отчетов позволяет пользователю с правами персонала читать произвольные файлы из файловой системы сервера через специально созданные теги шаблонов.

Затронутые функции в src/backend/InvenTree/report/templatetags/report.py:

  • encode_svg_image()
  • asset()
  • uploaded_image()

Для эксплуатации требуется доступ персонала (для загрузки / редактирования шаблонов со вредоносными тегами).

Если установка InvenTree настроена с высокими привилегиями доступа на хост-системе, этот path traversal может позволить доступ к файлам за пределами исходного каталога InvenTree.

Затронутые версии

СтатусВерсия
Уязвимые< 1.2.6
Исправленные1.2.6, 1.3.0 (и выше)

CVSS

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
МетрикаЗначение
Вектор атакиСеть
Сложность атакиНизкая
Требуемые привилегииВысокие
Взаимодействие с пользователемНет
Область действияИзменена
КонфиденциальностьВысокая
ЦелостностьНет
ДоступностьНет

Исправления

Обновитесь до 1.2.6 или 1.3.0. Обходных путей нет.

См. исправление в #11579.

Структура репозитория

root@kitploit:~
├── README.md
├── PoC/
│   ├── demo_template.txt   # Пример шаблона 
│   └── notes.md                 # Поясняет PoC 
├── Technical-Analysis/
│   ├── vulnerable_functions.md
│   └── Attack-Flow.md
└── References/
    └── links.md

Ссылки

  • GHSA-rhc5-7c3r-c769
  • Модель угроз InvenTree
  • #11579
  • CVE-2026-33531
Скачать инструмент