CVE-2026-54597
ITFlow: حقن SQL أعمى معتمد على الوقت ومُصادَق عليه في ITFlow عبر معامل expires
- تم النشر
- 17/09/2026
- محدث
- 18/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 24.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يوفر ITFlow نظام توثيق وتذاكر ومحاسبة لتقنية المعلومات لمزودي الخدمات المُدارة الصغار. قبل الإصدار 26.07، يمكن لمستخدم مُصادَق عليه يمتلك صلاحية الكتابة في module_support ووصولاً إلى سجل بيانات اعتماد تنفيذ حقن SQL أعمى قائم على الوقت عبر معامل expires في معالج share_generate_link في agent/ajax.php. يطبّق sanitizeInput تهريباً بسياق النص، لكن expires يُدرَج دون علامات اقتباس في تعبير INTERVAL الخاص بـ item_expire_at في MySQL، مما يسمح بتعبير ووحدة فاصل زمني مُصمَّمين لتنفيذ استعلامات قاعدة بيانات شرطية تُستنتج نتائجها من تأخيرات الاستجابة. قد يؤدي ذلك إلى كشف تجزئات كلمات المرور، وبيانات اعتماد SMTP، ومفاتيح API، وبيانات الخزنة المشفرة، وبيانات وصفية لقاعدة البيانات، وتمكين الاستيلاء الإداري بعد كسر بيانات الاعتماد. تم إصلاح هذه المشكلة في الإصدار 26.07.
المصادر
1- CVE-2026-54597استغلال
إثبات مفهوم لاستغلال CVE-2026-54597: حقن SQL أعمى قائم على الوقت ومصادق في ITFlow. يستخرج بيانات قاعدة البيانات العشوائية عبر معلمة `expires` في agent/ajax.php.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.