
CVE-2026-54597 - Injeção SQL cega baseada em tempo autenticada no ITFlow
Severidade: Alta
Advisory: GHSA-m63v-j7fw-hq2h
Afetado: ITFlow (agent/ajax.php — parâmetro expires)
Corrigido em: Commit 63d8691
Autor: iltosec
Uma vulnerabilidade de injeção SQL cega baseada em tempo no manipulador de geração de links de compartilhamento do ITFlow. O parâmetro GET expires é passado diretamente para uma expressão INTERVAL do MySQL sem validação numérica, permitindo que usuários autenticados exfiltrem dados arbitrários do banco de dados.
Texto completo: CVE-2026-54597: Injeção SQL Cega Baseada em Tempo Autenticada no ITFlow
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
