PT-2026-96214 · Inventree · Inventree
CVE-2026-61744
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
InvenTree versões anteriores a 1.4.0
Description
Existe um problema onde o endpoint
POST /api/barcode/ aceita códigos de barras JSON internos sintetizados contendo um rótulo de modelo em letras minúsculas e uma chave primária inteira. Como o BarcodeView requer apenas autenticação ou um escopo de leitura geral, e a função InvenTreeBarcodeMixin.format matched response() retorna a saída completa do serializador do modelo sem verificar a função de visualização por modelo do chamador, usuários com baixos privilégios podem enumerar chaves primárias. Isso permite a divulgação de informações sensíveis sobre peças, estoque, locais, peças de fornecedores e fabricantes, pedidos e montagens, incluindo dados de preços e clientes.Recommendations
Atualizar para a versão 1.4.0.
Exploit
Correção
IDOR
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Inventree