
CVE-2026-54596 - Injection SQL authentifiée via le paramètre recurring_invoice_frequency permettant l'exfiltration complète de la base de données
Gravité : Élevée
Avis : GHSA-f9m3-qjc9-v27j
Corrigé dans : Commit 7211426
Auteur : iltosec
Une vulnérabilité d'injection SQL dans le point de terminaison de création de factures récurrentes d'ITFlow permet à tout utilisateur authentifié avec le rôle Technicien d'exfiltrer des données arbitraires de la base de données. Un Technicien qui a accès à au moins une facture client peut extraire les hachages de mots de passe administrateur, les identifiants SMTP et toutes les données des comptes utilisateur en une seule requête HTTP -sans aucune interaction administrateur.
Il s'agit d'une vulnérabilité authentifiée. Le rôle minimum requis est Technicien.
Article complet : CVE-2026-54596: Authenticated SQL Injection via recurring_invoice_frequency Parameter Enables Full Database Exfiltration
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
