
CVE-2026-54597 - ITFlow의 인증된 시간 기반 블라인드 SQL 인젝션
심각도: 높음
권고: GHSA-m63v-j7fw-hq2h
영향: ITFlow (agent/ajax.php — expires 매개변수)
수정 커밋: 63d8691
작성자: iltosec
ITFlow의 공유 링크 생성 핸들러에서 시간 기반 블라인드 SQL 인젝션 취약점이 발견되었습니다. expires GET 매개변수가 숫자 검증 없이 MySQL INTERVAL 표현식에 직접 전달되어, 인증된 사용자가 데이터베이스에서 임의의 데이터를 유출할 수 있습니다.
전체 분석: CVE-2026-54597: ITFlow의 인증된 시간 기반 블라인드 SQL 인젝션
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
