
Exploit de preuve de concept pour CVE-2026-54597 : injection SQL aveugle basée sur le temps et authentifiée dans ITFlow. Extrait des données arbitraires de la base de données via le paramètre `expires` dans agent/ajax.php.
Gravité : Élevée
Avis : GHSA-m63v-j7fw-hq2h
Affecté : ITFlow (agent/ajax.php — paramètre expires)
Corrigé dans : Commit 63d8691
Auteur : iltosec
Une vulnérabilité d'injection SQL aveugle basée sur le temps dans le gestionnaire de génération de liens de partage d'ITFlow. Le paramètre GET expires est passé directement dans une expression MySQL INTERVAL sans validation numérique, permettant aux utilisateurs authentifiés d'exfiltrer des données arbitraires de la base de données.
Article complet : CVE-2026-54597 : Injection SQL aveugle basée sur le temps dans ITFlow (authentifié)
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
