InvenTree 是一个开源的库存管理系统。在 1.4.0 版本之前, 和 接口未将 和 的查询集(querysets)限制为关联的 的所有者。任何经过身份验证的用户(包括未分配角色的账户)都可以提供其他用户的导入会话标识符,并获取该会话的 、 字段以及其列映射信息。这导致跨用户暴露了为导入而暂存的数据完整内容。尽管 InvenTree 的威胁模型将经过身份验证的实例用户视为可信用户,此问题仍构成了安全风险。该漏洞已在 1.4.0 版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-61749 | 6.5 MEDIUM | InvenTree 管理员任意文件读取致凭证泄露漏洞 |
| CVE-2026-61744 | 6.5 MEDIUM | InvenTree 条形码API越权访问漏洞 |
| CVE-2026-61746 | 5.3 MEDIUM | InvenTree 插件配置未授权访问漏洞 |
| CVE-2026-61748 | 4.3 MEDIUM | InvenTree 报告/标签打印端点权限绕过漏洞 |
| CVE-2026-61745 | 4.3 MEDIUM | InvenTree 机器重启端点缺失授权漏洞 |
暂无评论