
CVE-2026-54596 - حقن SQL موثَّق عبر معامل recurring_invoice_frequency يتيح استخراج قاعدة البيانات بالكامل
الخطورة: عالية
الاستشارة: GHSA-f9m3-qjc9-v27j
تم الإصلاح في: الالتزام 7211426
المؤلف: iltosec
ثغرة حقن SQL في نقطة نهاية إنشاء الفاتورة المتكررة في ITFlow تسمح لأي مستخدم مصادق عليه بدور فني باستخراج بيانات عشوائية من قاعدة البيانات. يمكن للفني الذي لديه إمكانية الوصول إلى فاتورة عميل واحدة على الأقل استخراج هاشات كلمة مرور المسؤول، وبيانات اعتماد SMTP، وجميع بيانات حسابات المستخدمين في طلب HTTP واحد -دون أي تفاعل من المسؤول.
هذه ثغرة مصادقة. الحد الأدنى للدور المطلوب هو فني.
التقرير الكامل: CVE-2026-54596: حقن SQL مصادق عليه عبر معامل recurring_invoice_frequency يمكن من استخراج قاعدة البيانات بالكامل
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
