CVE: CVE-2026-33531
严重性: 中危
发布时间: 2026-03-20
致谢: @alonaki
报告模板引擎中存在一个路径遍历漏洞,允许具有员工(staff)权限的用户通过精心构造的模板标签读取服务器文件系统上的任意文件。
受影响的函数 位于 src/backend/InvenTree/report/templatetags/report.py:
encode_svg_image()asset()uploaded_image()此漏洞需要员工权限(用于上传/编辑包含恶意构造标签的模板)。
如果 InvenTree 安装配置了较高的主机系统访问权限,此路径遍历漏洞可能允许访问 InvenTree 源代码目录之外的文件。
| 状态 | 版本 |
|---|
| 受影响 | < 1.2.6 |
| 已修复 | 1.2.6、1.3.0(及更高版本) |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
| 指标 | 值 |
|---|---|
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 高 |
| 用户交互 | 无 |
| 影响范围 | 已改变 |
| 机密性 | 高 |
| 完整性 | 无 |
| 可用性 | 无 |
升级到 1.2.6 或 1.3.0。目前没有可用的变通方案。
查看修复内容:#11579。
├── README.md
├── PoC/
│ ├── demo_template.txt # 示例模板
│ └── notes.md # 解释 PoC
├── Technical-Analysis/
│ ├── vulnerable_functions.md
│ └── Attack-Flow.md
└── References/
└── links.md