PT-2026-31436 · Inventree · Inventree
CVE-2026-35479
·
Publicado
2026-04-08
·
Atualizado
2026-04-08
CVSS v3.1
6.6
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L |
Name of the Vulnerable Software and Affected Versions
InvenTree versões anteriores a 1.2.7 e 1.3.0
Description
As versões do InvenTree anteriores a 1.2.7 e 1.3.0 permitem que usuários com permissões de acesso à equipe instalem plugins através da API sem acesso de superusuário. Isso ignora as medidas de segurança usuais que exigem privilégios de superusuário para a instalação de plugins, permitindo potencialmente a instalação de plugins maliciosos. O endpoint da API usado para a instalação de plugins não impõe corretamente as verificações de permissão necessárias.
Recommendations
Atualize para a versão 1.2.7 ou 1.3.0 do InvenTree.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Inventree