
CVE-2026-54597 - Injection SQL aveugle basée sur le temps authentifiée dans ITFlow
Gravité : Élevée
Avis : GHSA-m63v-j7fw-hq2h
Affecté : ITFlow (agent/ajax.php — paramètre expires)
Corrigé dans : Commit 63d8691
Auteur : iltosec
Une vulnérabilité d'injection SQL aveugle basée sur le temps dans le gestionnaire de génération de liens de partage d'ITFlow. Le paramètre GET expires est passé directement dans une expression MySQL INTERVAL sans validation numérique, permettant aux utilisateurs authentifiés d'exfiltrer des données arbitraires de la base de données.
Article complet : CVE-2026-54597 : Injection SQL aveugle basée sur le temps dans ITFlow (authentifié)
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
