CVE-2026-54596
ITFlow: حقن SQL مُصادَق عليه عبر معامل recurring_invoice_frequency يتيح استخراج قاعدة البيانات بالكامل
- تم النشر
- 17/09/2026
- محدث
- 17/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 27.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يوفر ITFlow نظام توثيق وتذاكر ومحاسبة لتقنية المعلومات لمزودي الخدمات المُدارة الصغار. قبل الإصدار 26.07، يمكن لفني مُصادَق عليه أو أعلى صلاحية لديه إمكانية الوصول إلى فاتورة عميل واحدة على الأقل أن يحقن SQL عبر معامل frequency الذي يعالجه agent/post/recurring_invoice.php. يمرر المعالج recurring_invoice_frequency عبر sanitizeInput لكنه يُدرجه بدون علامات اقتباس في DATE_ADD، مما يسمح لصيغة SQL بالخروج من تعبير الفاصل الزمني، وتعيين أعمدة INSERT إضافية، وتخزين نتائج الاستعلام الفرعي في recurring_invoice_note، وكشف تلك النتائج عبر agent/recurring_invoice.php. يمكن لـ recurring_invoice_frequency المخزَّن أن يُنفَّذ مرة أخرى عندما يستخدمه Force Recurring في UPDATE لاحق، مما يسمح لمستخدم شرعي آخر بإطلاق حقن الدرجة الثانية. قد يؤدي ذلك إلى كشف تجزئات كلمات المرور، وبيانات اعتماد SMTP، وسجلات المستخدمين، وبيانات وصفية لقاعدة البيانات، وتعديل حقول قاعدة البيانات، وتمكين الاستيلاء الإداري بعد كسر بيانات الاعتماد. تم إصلاح هذه المشكلة في الإصدار 26.07.
المصادر
1استغلال إثبات المفهوم لـ CVE-2026-54596: حقن SQL مصادق عليه في معلمة recurring_invoice_frequency في ITFlow مما يتيح استخراج قاعدة البيانات بالكامل من تجزئات المسؤول وبيانات الاعتماد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.