CVE-2026-31283
في Totara LMS الإصدار 19.1.5 وما قبله، لا تطبّق واجهة برمجة التطبيقات الخاصة بنسيان كلمة المرور أي تحديد لمعدل الطلبات (rate limiting) على عنوان البريد...
- تم النشر
- 13/04/2026
- محدث
- 24/04/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 18/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 33.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Totara LMS الإصدار 19.1.5 وما قبله، لا تطبّق واجهة برمجة التطبيقات الخاصة بنسيان كلمة المرور أي تحديد لمعدل الطلبات (rate limiting) على عنوان البريد الإلكتروني المستهدف، وهو ما يمكن استغلاله في هجوم قصف البريد الإلكتروني (Email Bombing). ملاحظة: موقف المورّد هو أن إعداد pwresettime يبلغ افتراضيًا 30 دقيقة، وأن إعداد pwresettime يُعدّ تحكمًا صارمًا يتم فرضه عبر العلامة PWRESET_STATUS_ALREADYSENT، ولا يتم إرسال أي رسائل بريد إلكتروني إضافية لإعادة تعيين كلمة المرور إذا كانت هذه العلامة نشطة لعنوان بريد إلكتروني معيّن.
المصادر
1- CVE-2026-31283إعلامية
توثيق CVE-2026-31283: ثغرة قصف البريد الإلكتروني في واجهة برمجة تطبيقات استعادة كلمة المرور في Totara LMS بسبب عدم وجود تحديد لمعدل الطلبات، مما يسمح للمهاجمين عن بُعد غير المصادق عليهم بإغراق صناديق بريد الضحايا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.