
CVE-2026-54597 - Authentifizierte zeitbasierte Blind-SQL-Injection in ITFlow
Schweregrad: Hoch
Sicherheitshinweis: GHSA-m63v-j7fw-hq2h
Betroffen: ITFlow (agent/ajax.php — expires-Parameter)
Behoben in: Commit 63d8691
Autor: iltosec
Eine zeitbasierte Blind-SQL-Injection-Schwachstelle im Handler für die Generierung von Freigabelinks in ITFlow. Der GET-Parameter expires wird ohne numerische Validierung direkt in einen MySQL-INTERVAL-Ausdruck übergeben, wodurch authentifizierte Benutzer beliebige Daten aus der Datenbank exfiltrieren können.
Vollständiger Artikel: CVE-2026-54597: Authentifizierte zeitbasierte Blind-SQL-Injection in ITFlow
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
