Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-54596 — Exploit de prova de conceito para CVE-2026-54596: injeção SQL autenticada no parâmetro recurring_invoice_frequency do ITFlow permitindo exfiltração completa do banco de dados de hashes de administrador e credenciais. | Kitploit
Ferramentas/GitHubGitHub/iltosec/cve-2026-54596
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoSegurança de Banco de Dados
GitHubiltosec/cve-2026-54596

CVE-2026-54596

Exploit de prova de conceito para CVE-2026-54596: injeção SQL autenticada no parâmetro recurring_invoice_frequency do ITFlow permitindo exfiltração completa do banco de dados de hashes de administrador e credenciais.

Ver Repositório
2há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-54596 - Injeção SQL Autenticada através do Parâmetro recurring_invoice_frequency Permite Exfiltração Completa do Banco de Dados

Severidade: Alta
Aviso: GHSA-f9m3-qjc9-v27j
Corrigido em: Commit 7211426
Autor: iltosec

Resumo

Uma vulnerabilidade de injeção SQL no endpoint de criação de faturas recorrentes do ITFlow permite que qualquer usuário autenticado com o cargo de Técnico exfiltre dados arbitrários do banco de dados. Um Técnico que tenha acesso a pelo menos uma fatura de cliente pode extrair hashes de senhas de administrador, credenciais SMTP e todos os dados de contas de usuário em uma única solicitação HTTP - sem qualquer interação do administrador.

Esta é uma vulnerabilidade autenticada. O cargo mínimo necessário é Técnico.

Artigo completo: CVE-2026-54596: Injeção SQL Autenticada através do Parâmetro recurring_invoice_frequency Permite Exfiltração Completa do Banco de Dados

Uso

root@kitploit:~
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
imagem
Baixar ferramenta