特律顿新闻:第#14947期安全发布 笔记

特律顿新闻:第#14947期安全发布

Cédric Krier 发现 Tryton 中存在一个漏洞:在渲染 PDF 报表时,WeasyPrint 可访问本地文件,导致 CVSS 评分为 4.9。该漏洞可造成高机密性影响,且无需用户交互或特权。目前无变通方案,受影响用户必须将 trytond 升级至已修复版本。升级后,某些自定义报表可能需要调整,以使用公开可访问的 HTTP 文件替代本地文件。