CVE-2026-54597
ITFlow: SQL Injection cieca basata sul tempo e autenticata in ITFlow tramite il parametro expires
- Pubblicato
- 17 set 2026
- Aggiornato
- 18 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 24,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ITFlow fornisce un sistema di documentazione IT, ticketing e contabilità per piccoli managed service provider. Prima della versione 26.07, un utente autenticato con permesso di scrittura module_support e accesso a un record di credenziali può eseguire una SQL injection cieca basata sul tempo attraverso il parametro expires dell'handler share_generate_link in agent/ajax.php. sanitizeInput applica l'escaping nel contesto stringa, ma expires viene inserito senza virgolette nell'espressione INTERVAL di MySQL item_expire_at, consentendo a un'espressione e a un'unità di intervallo appositamente costruite di eseguire query condizionali al database i cui risultati vengono dedotti dai ritardi di risposta. Ciò può esporre hash di password, credenziali SMTP, chiavi API, dati del vault cifrati e metadati del database e supportare la compromissione amministrativa dopo il cracking delle credenziali. Questo problema è risolto nella versione 26.07.
Fonti
1- CVE-2026-54597Exploit
Proof-of-concept exploit per CVE-2026-54597: SQL injection cieca basata sul tempo e autenticata in ITFlow. Estrae dati arbitrari dal database tramite il parametro `expires` in agent/ajax.php.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.