
CVE-2026-54597 - Inyección SQL ciega basada en tiempo autenticada en ITFlow
Gravedad: Alta
Aviso: GHSA-m63v-j7fw-hq2h
Afectado: ITFlow (agent/ajax.php — parámetro expires)
Corregido en: Commit 63d8691
Autor: iltosec
Una vulnerabilidad de inyección SQL ciega basada en tiempo en el manejador de generación de enlaces de compartición de ITFlow. El parámetro GET expires se pasa directamente a una expresión MySQL INTERVAL sin validación numérica, lo que permite a usuarios autenticados extraer datos arbitrarios de la base de datos.
Publicación completa: CVE-2026-54597: Inyección SQL ciega basada en tiempo autenticada en ITFlow
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
