CVE-2026-54597
ITFlow: expiresパラメータを介したITFlowにおける認証済み時間ベースブラインドSQLインジェクション
- 公開済み
- 2026/09/17
- 更新済み
- 2026/09/18
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L低 · 今後 30 日間
- パーセンタイル
- 24.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
ITFlowは、小規模なマネージドサービスプロバイダー向けにITドキュメント、チケット、会計システムを提供しています。バージョン26.07より前では、module_supportの書き込み権限を持ち、資格情報レコードにアクセスできる認証済みユーザーが、agent/ajax.php内のshare_generate_linkハンドラーのexpiresパラメーターを通じて時間ベースのブラインドSQLインジェクションを実行できます。sanitizeInputは文字列コンテキストのエスケープを適用しますが、expiresはitem_expire_at MySQL INTERVAL式に引用符なしで挿入されるため、細工された式とインターバル単位によって条件付きデータベースクエリを実行でき、その結果は応答遅延から推測されます。これにより、パスワードハッシュ、SMTP資格情報、APIキー、暗号化されたVaultデータ、データベースメタデータが露出し、資格情報のクラッキング後に管理者権限の乗っ取りが可能になります。この問題はバージョン26.07で修正されています。
ソース
1- CVE-2026-54597エクスプロイト
CVE-2026-54597の概念実証エクスプロイト:ITFlowにおける認証済み時間ベースのブラインドSQLインジェクション。agent/ajax.phpの`expires`パラメータを介して任意のデータベースデータを抽出します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。