
CVE-2026-54596 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: ITFlow के recurring_invoice_frequency पैरामीटर में प्रमाणित SQL इंजेक्शन जो एडमिन हैश और क्रेडेंशियल्स के पूर्ण डेटाबेस बहिष्करण सक्षम करता है।
गंभीरता: उच्च
सलाह: GHSA-f9m3-qjc9-v27j
में सुधार किया गया: Commit 7211426
लेखक: iltosec
ITFlow के recurring invoice निर्माण एंडपॉइंट में एक SQL इंजेक्शन भेद्यता किसी भी प्रमाणित उपयोगकर्ता को Technician भूमिका के साथ डेटाबेस से मनमाना डेटा निकालने की अनुमति देती है। एक Technician जिसके पास कम से कम एक क्लाइंट इनवॉइस तक पहुंच है, वह एक HTTP अनुरोध में एडमिन पासवर्ड हैश, SMTP क्रेडेंशियल्स और सभी उपयोगकर्ता खाता डेटा निकाल सकता है - बिना किसी एडमिन इंटरैक्शन के।
यह एक प्रमाणित भेद्यता है। न्यूनतम आवश्यक भूमिका Technician है।
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
