InvenTree 是一个开源库存管理系统。在 1.4.0 之前,POST /api/report/print/ 接口中的 ReportPrint 和 POST /api/report/label/print/ 接口中的 LabelPrint 虽然要求身份验证,但在通过主键选择对象并使用指定模板进行渲染之前,并未调用 来检查调用者对相应数据模型是否具有查看权限。由于主要业务模型默认存在模板,且 会为请求用户存储生成的文件,因此无权限角色或无关角色的账户可以枚举对象标识符,并下载包含采购、销售、零件、物料清单(BOM
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-61749 | 6.5 MEDIUM | InvenTree 管理员任意文件读取致凭证泄露漏洞 |
| CVE-2026-61744 | 6.5 MEDIUM | InvenTree 条形码API越权访问漏洞 |
| CVE-2026-61746 | 5.3 MEDIUM | InvenTree 插件配置未授权访问漏洞 |
| CVE-2026-61747 | 4.3 MEDIUM | InvenTree 数据导入API IDOR漏洞 |
| CVE-2026-61745 | 4.3 MEDIUM | InvenTree 机器重启端点缺失授权漏洞 |
暂无评论