
CVE-2026-54597 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण: ITFlow में प्रमाणित समय-आधारित ब्लाइंड SQL इंजेक्शन। agent/ajax.php में `expires` पैरामीटर के माध्यम से मनमाना डेटाबेस डेटा निकालता है।
गंभीरता: उच्च
सलाह: GHSA-m63v-j7fw-hq2h
प्रभावित: ITFlow (agent/ajax.php — expires पैरामीटर)
में स्थिर: कमिट 63d8691
लेखक: iltosec
ITFlow के शेयर लिंक जनरेशन हैंडलर में एक समय-आधारित ब्लाइंड SQL इंजेक्शन भेद्यता। expires GET पैरामीटर बिना संख्यात्मक सत्यापन के सीधे MySQL INTERVAL अभिव्यक्ति में पारित किया जाता है, जिससे प्रमाणित उपयोगकर्ता डेटाबेस से मनमाना डेटा निकाल सकते हैं।
पूर्ण विवरण: CVE-2026-54597: ITFlow में प्रमाणित समय-आधारित ब्लाइंड SQL इंजेक्शन
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
