
CVE-2026-54597 - Аутентифицированная временная слепая SQL-инъекция в ITFlow
Серьезность: Высокая
Уведомление: GHSA-m63v-j7fw-hq2h
Затронуто: ITFlow (agent/ajax.php — параметр expires)
Исправлено в: коммит 63d8691
Автор: iltosec
Уязвимость временной слепой SQL-инъекции в обработчике создания ссылок для общего доступа ITFlow. Параметр GET expires передается непосредственно в выражение MySQL INTERVAL без проверки числового значения, что позволяет аутентифицированным пользователям извлекать произвольные данные из базы данных.
Полная статья: CVE-2026-54597: Аутентифицированная временная слепая SQL-инъекция в ITFlow
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 1
