
Exploit proof-of-concept per CVE-2026-54596: SQL injection autenticata nel parametro recurring_invoice_frequency di ITFlow che consente l'esfiltrazione completa del database di hash e credenziali degli amministratori.
Gravità: Alta
Advisory: GHSA-f9m3-qjc9-v27j
Corretto in: Commit 7211426
Autore: iltosec
Una vulnerabilità di SQL injection nell'endpoint di creazione delle fatture ricorrenti di ITFlow consente a qualsiasi utente autenticato con il ruolo di Tecnico di esfiltrare dati arbitrari dal database. Un Tecnico che ha accesso ad almeno una fattura cliente può estrarre hash delle password degli amministratori, credenziali SMTP e tutti i dati degli account utente in una singola richiesta HTTP, senza alcuna interazione da parte dell'amministratore.
Questa è una vulnerabilità autenticata. Il ruolo minimo richiesto è Tecnico.
Articolo completo: CVE-2026-54596: Iniezione SQL autenticata tramite il parametro recurring_invoice_frequency consente l'esfiltrazione completa del database
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
