CVE-2026-54596
ITFlow: 認証済みSQLインジェクション - recurring_invoice_frequencyパラメータによる完全なデータベース流出を可能にする脆弱性
- 公開済み
- 2026/09/17
- 更新済み
- 2026/09/17
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
ITFlow: 認証済みSQLインジェクション - recurring_invoice_frequencyパラメータによる完全なデータベース流出を可能にする脆弱性
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N低 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
ITFlowは、小規模なマネージドサービスプロバイダー向けにITドキュメント、チケット、会計システムを提供しています。バージョン26.07より前では、少なくとも1つのクライアント請求書にアクセスできる認証済みのTechnician以上が、agent/post/recurring_invoice.phpで処理されるfrequencyパラメータを通じてSQLを注入できます。このハンドラはrecurring_invoice_frequencyをsanitizeInputに通しますが、それを引用符なしでDATE_ADDに補間するため、SQL構文がinterval式を脱出し、追加のINSERTカラムを割り当て、サブクエリの結果をrecurring_invoice_noteに格納し、それらの結果をagent/recurring_invoice.phpを通じて露出させることが可能になります。永続化されたrecurring_invoice_frequencyは、Force Recurringが後のUPDATEでそれを使用する際に再実行される可能性があり、別の正規ユーザーが二次インジェクションをトリガーできるようになります。これにより、パスワードハッシュ、SMTP認証情報、ユーザーレコード、データベースメタデータが露出し、データベースフィールドが変更され、認証情報のクラッキング後に管理者権限の乗っ取りが可能になる可能性があります。この問題はバージョン26.07で修正されています。
CVE-2026-54596の概念実証エクスプロイト: ITFlowのrecurring_invoice_frequencyパラメータにおける認証済みSQLインジェクションにより、管理者ハッシュと認証情報を含むデータベース全体の外部流出が可能になります。
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。