
إثبات مفهوم لاستغلال CVE-2026-54597: حقن SQL أعمى قائم على الوقت ومصادق في ITFlow. يستخرج بيانات قاعدة البيانات العشوائية عبر معلمة `expires` في agent/ajax.php.
الخطورة: عالية
الإعلان الأمني: GHSA-m63v-j7fw-hq2h
المتأثر: ITFlow (agent/ajax.php — معامل expires)
تم الإصلاح في: الالتزام 63d8691
المؤلف: iltosec
ثغرة حقن SQL أعمى قائم على الوقت في معالج إنشاء رابط المشاركة في ITFlow. يتم تمرير معامل GET expires مباشرةً إلى تعبير INTERVAL في MySQL دون التحقق من القيمة العددية، مما يسمح للمستخدمين المصادق عليهم بتسريب أي بيانات من قاعدة البيانات.
التقرير الكامل: CVE-2026-54597: حقن SQL أعمى قائم على الوقت مع المصادقة في ITFlow
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
