InvenTree 是一个开源的库存管理系统。在 1.4.0 版本之前, 接口允许攻击者构造并发送包含小写模型标签(model label)和整数主键(primary key)的内部 JSON 条码数据。同时, 视图仅使用 进行权限校验,意味着只需经过身份验证或拥有通用的读取权限即可访问。 系统内置的条码插件通过 直接获取对应对象,而 方法在未检查调用者对具体模型的视图权限(view role)的情况下,直接返回该模型的完整序列化数据作为实例输出。 因此,一个低权限用户可以枚举部件(parts)、库存(stock)
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-61749 | 6.5 MEDIUM | InvenTree 管理员任意文件读取致凭证泄露漏洞 |
| CVE-2026-61746 | 5.3 MEDIUM | InvenTree 插件配置未授权访问漏洞 |
| CVE-2026-61748 | 4.3 MEDIUM | InvenTree 报告/标签打印端点权限绕过漏洞 |
| CVE-2026-61747 | 4.3 MEDIUM | InvenTree 数据导入API IDOR漏洞 |
| CVE-2026-61745 | 4.3 MEDIUM | InvenTree 机器重启端点缺失授权漏洞 |
暂无评论