
CVE-2026-54596 - Аутентифицированная SQL-инъекция через параметр recurring_invoice_frequency позволяет полную эксфильтрацию базы данных
Severity: Высокий
Уведомление: GHSA-f9m3-qjc9-v27j
Исправлено в коммите: 7211426
Автор: iltosec
Уязвимость SQL-инъекции в конечной точке создания повторяющихся счетов ITFlow позволяет любому аутентифицированному пользователю с ролью Техник выгружать произвольные данные из базы данных. Техник, имеющий доступ хотя бы к одному счету клиента, может извлечь хеши паролей администратора, учётные данные SMTP и все данные учётных записей в одном HTTP-запросе — без какого-либо взаимодействия администратора.
Это аутентифицированная уязвимость. Минимальная требуемая роль — Техник
Полное описание: CVE-2026-54596: Аутентифицированная SQL-инъекция через параметр recurring_invoice_frequency позволяет полностью выгрузить базу данных
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
