CVE-2026-54597
ITFlow : Injection SQL aveugle temporelle authentifiée dans ITFlow via le paramètre expires
- Publié
- 17 sept. 2026
- Mise à jour
- 18 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 24,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
ITFlow fournit un système de documentation informatique, de ticketing et de comptabilité pour les petits prestataires de services gérés. Avant la version 26.07, un utilisateur authentifié disposant de la permission d'écriture module_support et d'un accès à un enregistrement d'identifiants peut effectuer une injection SQL aveugle basée sur le temps via le paramètre expires du gestionnaire share_generate_link dans agent/ajax.php. sanitizeInput applique un échappement en contexte de chaîne, mais expires est inséré sans guillemets dans l'expression MySQL INTERVAL item_expire_at, permettant à une expression et une unité d'intervalle forgées d'exécuter des requêtes conditionnelles dont les résultats sont déduits des délais de réponse. Cela peut exposer les hachages de mots de passe, les identifiants SMTP, les clés API, les données de coffre-fort chiffrées et les métadonnées de la base de données, et permettre une prise de contrôle administrative après cassage des identifiants. Ce problème est corrigé dans la version 26.07.
Sources
1- CVE-2026-54597Exploit
Exploit de preuve de concept pour CVE-2026-54597 : injection SQL aveugle basée sur le temps et authentifiée dans ITFlow. Extrait des données arbitraires de la base de données via le paramètre `expires` dans agent/ajax.php.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.