
CVE-2026-54597 - Iniezione SQL cieca basata sul tempo autenticata in ITFlow
Gravità: Alta
Avviso: GHSA-m63v-j7fw-hq2h
Interessato: ITFlow (agent/ajax.php — parametro expires)
Corretto in: Commit 63d8691
Autore: iltosec
Una vulnerabilità di iniezione SQL cieca basata sul tempo nel gestore di generazione dei link di condivisione di ITFlow. Il parametro GET expires viene passato direttamente in un'espressione INTERVAL di MySQL senza validazione numerica, consentendo agli utenti autenticati di esfiltrare dati arbitrari dal database.
Analisi completa: CVE-2026-54597: Iniezione SQL cieca basata sul tempo autenticata in ITFlow
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
