
Proof-of-Concept-Exploit für CVE-2026-54597: authentifizierte zeitbasierte Blind-SQL-Injection in ITFlow. Extrahiert beliebige Datenbankdaten über den Parameter `expires` in agent/ajax.php.
Schweregrad: Hoch
Sicherheitshinweis: GHSA-m63v-j7fw-hq2h
Betroffen: ITFlow (agent/ajax.php — expires-Parameter)
Behoben in: Commit 63d8691
Autor: iltosec
Eine zeitbasierte Blind-SQL-Injection-Schwachstelle im Handler für die Generierung von Freigabelinks in ITFlow. Der GET-Parameter expires wird ohne numerische Validierung direkt in einen MySQL-INTERVAL-Ausdruck übergeben, wodurch authentifizierte Benutzer beliebige Daten aus der Datenbank exfiltrieren können.
Vollständiger Artikel: CVE-2026-54597: Authentifizierte zeitbasierte Blind-SQL-Injection in ITFlow
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
