Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en InvenTree (CVE-2025-49000)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
03/06/2025
Última modificación:
04/06/2025

Descripción

InvenTree es un sistema de gestión de inventario de código abierto. Antes de la versión 0.17.13, el campo de omisión del complemento integrado `label-sheet` no tenía límite superior, por lo que un valor alto obligaba al servidor a asignar una enorme lista de Python. Esto permitía a cualquier usuario autenticado que imprimiera etiquetas activar una denegación de servicio por agotamiento de memoria. El problema se solucionó en las versiones 0.17.13 y posteriores. No hay workaround aparte de actualizar a la versión parcheada.