Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-54596 — Explotación de prueba de concepto para CVE-2026-54596: inyección SQL autenticada en el parámetro recurring_invoice_frequency de ITFlow que permite la exfiltración completa de la base de datos, incluidos hashes de administrador y credenciales. | Kitploit
Herramientas/GitHubGitHub/iltosec/cve-2026-54596
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónSeguridad de Bases de Datos
GitHubiltosec/cve-2026-54596

CVE-2026-54596

Explotación de prueba de concepto para CVE-2026-54596: inyección SQL autenticada en el parámetro recurring_invoice_frequency de ITFlow que permite la exfiltración completa de la base de datos, incluidos hashes de administrador y credenciales.

Ver Repositorio
2hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-54596 - Inyección SQL autenticada a través del parámetro recurring_invoice_frequency permite la exfiltración completa de la base de datos

Severidad: Alta
Aviso: GHSA-f9m3-qjc9-v27j
Corregido en: Commit 7211426
Autor: iltosec

Resumen

Una vulnerabilidad de inyección SQL en el endpoint de creación de facturas recurrentes de ITFlow permite que cualquier usuario autenticado con el rol de Técnico exfiltre datos arbitrarios de la base de datos. Un Técnico que tenga acceso a al menos una factura de cliente puede extraer hashes de contraseñas de administrador, credenciales SMTP y todos los datos de las cuentas de usuario en una única petición HTTP, sin ninguna interacción de un administrador.

Esta es una vulnerabilidad autenticada. El rol mínimo requerido es Técnico

Análisis completo: CVE-2026-54596: Inyección SQL autenticada a través del parámetro recurring_invoice_frequency permite la exfiltración completa de la base de datos

Uso

root@kitploit:~
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
imagen
Descargar herramienta