
CVE-2026-54596 - Iniezione SQL autenticata tramite il parametro recurring_invoice_frequency consente l'esfiltrazione completa del database.
Gravità: Alta
Advisory: GHSA-f9m3-qjc9-v27j
Corretto in: Commit 7211426
Autore: iltosec
Una vulnerabilità di SQL injection nell'endpoint di creazione delle fatture ricorrenti di ITFlow consente a qualsiasi utente autenticato con il ruolo di Tecnico di esfiltrare dati arbitrari dal database. Un Tecnico che ha accesso ad almeno una fattura cliente può estrarre hash delle password degli amministratori, credenziali SMTP e tutti i dati degli account utente in una singola richiesta HTTP, senza alcuna interazione da parte dell'amministratore.
Questa è una vulnerabilità autenticata. Il ruolo minimo richiesto è Tecnico.
Articolo completo: CVE-2026-54596: Iniezione SQL autenticata tramite il parametro recurring_invoice_frequency consente l'esfiltrazione completa del database
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
