CVE-2026-54596
ITFlow: recurring_invoice_frequency पैरामीटर के माध्यम से प्रमाणित SQL इंजेक्शन पूर्ण डेटाबेस एक्सफिल्ट्रेशन को सक्षम करता है
- प्रकाशित
- 17 सित॰ 2026
- अद्यतन
- 17 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 27.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ITFlow छोटे managed service providers के लिए एक IT documentation, ticketing और accounting system प्रदान करता है। संस्करण 26.07 से पहले, कम से कम एक client invoice तक पहुँच रखने वाला authenticated Technician या उससे उच्च स्तर का उपयोगकर्ता agent/post/recurring_invoice.php द्वारा संभाले जाने वाले frequency parameter के माध्यम से SQL inject कर सकता है। Handler recurring_invoice_frequency को sanitizeInput से गुजारता है लेकिन इसे DATE_ADD में बिना quote किए interpolate करता है, जिससे SQL syntax interval expression से बाहर निकल सकता है, अतिरिक्त INSERT columns assign कर सकता है, subquery परिणामों को recurring_invoice_note में संग्रहीत कर सकता है, और उन परिणामों को agent/recurring_invoice.php के माध्यम से उजागर कर सकता है। संग्रहीत recurring_invoice_frequency तब फिर से execute हो सकता है जब Force Recurring इसे बाद के UPDATE में उपयोग करता है, जिससे एक अन्य वैध उपयोगकर्ता second-order injection को trigger कर सकता है। यह password hashes, SMTP credentials, user records, और database metadata को उजागर कर सकता है, database fields को संशोधित कर सकता है, और credential cracking के बाद administrative takeover को सक्षम कर सकता है। यह समस्या संस्करण 26.07 में ठीक कर दी गई है।
स्रोत
1CVE-2026-54596 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: ITFlow के recurring_invoice_frequency पैरामीटर में प्रमाणित SQL इंजेक्शन जो एडमिन हैश और क्रेडेंशियल्स के पूर्ण डेटाबेस बहिष्करण सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।