CVE-2026-54596
ITFlow:通过 recurring_invoice_frequency 参数进行认证后 SQL 注入,可实现完整数据库数据窃取
- 已发布
- 2026年9月17日
- 已更新
- 2026年9月17日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N低 · 未来 30 天
- 百分位
- 27.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
ITFlow 为小型托管服务提供商提供 IT 文档、工单和会计系统。在版本 26.07 之前,拥有至少一个客户发票访问权限的已认证 Technician 或更高权限用户,可以通过 agent/post/recurring_invoice.php 处理的 frequency 参数注入 SQL。该处理程序将 recurring_invoice_frequency 传递给 sanitizeInput,但将其不加引号地插入 DATE_ADD,允许 SQL 语法逃逸 interval 表达式、分配额外的 INSERT 列、将子查询结果存储到 recurring_invoice_note,并通过 agent/recurring_invoice.php 暴露这些结果。持久化的 recurring_invoice_frequency 可以在 Force Recurring 于后续 UPDATE 中使用它时再次执行,从而允许另一个合法用户触发二阶注入。这可以暴露密码哈希、SMTP 凭据、用户记录和数据库元数据,修改数据库字段,并在凭据破解后实现管理员接管。此问题已在版本 26.07 中修复。
来源
1针对CVE-2026-54596的概念验证漏洞利用:ITFlow中recurring_invoice_frequency参数的认证SQL注入,能够完全泄露数据库中的管理员哈希和凭据。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。