
Exploit de prova de conceito para CVE-2026-54596: injeção SQL autenticada no parâmetro recurring_invoice_frequency do ITFlow permitindo exfiltração completa do banco de dados de hashes de administrador e credenciais.
recurring_invoice_frequency Permite Exfiltração Completa do Banco de DadosSeveridade: Alta
Aviso: GHSA-f9m3-qjc9-v27j
Corrigido em: Commit 7211426
Autor: iltosec
Uma vulnerabilidade de injeção SQL no endpoint de criação de faturas recorrentes do ITFlow permite que qualquer usuário autenticado com o cargo de Técnico exfiltre dados arbitrários do banco de dados. Um Técnico que tenha acesso a pelo menos uma fatura de cliente pode extrair hashes de senhas de administrador, credenciais SMTP e todos os dados de contas de usuário em uma única solicitação HTTP - sem qualquer interação do administrador.
Esta é uma vulnerabilidade autenticada. O cargo mínimo necessário é Técnico.
Artigo completo: CVE-2026-54596: Injeção SQL Autenticada através do Parâmetro recurring_invoice_frequency Permite Exfiltração Completa do Banco de Dados
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
