CVE-2026-31282
Beschreibung
- Totara LMS ist anfällig für eine fehlerhafte Zugriffskontrolle (Incorrect Access Control). Der Code der Anmeldeseite kann manipuliert werden, um das Anmeldeformular anzuzeigen und den Octa-Login zu umgehen. Ein Angreifer kann dies mit einem fehlenden Rate-Limit am Anmeldeformular kombinieren, um einen Brute-Force-Angriff zu starten und die Anmeldeinformationen eines Benutzers zu erlangen.
CVSS 3 Score: 9.1 (Kritisch)
Angriffstyp
- Remote (nicht authentifiziert)
Betroffene Versionen
Anbieter des Produkts
Betroffene Produkt-Codebasis
Betroffene Komponente
Gegenmaßnahmen
- Die Validierung des Anmeldeformulars sollte sich auf die serverseitige Überprüfung stützen, nicht nur auf die clientseitige, und es sollte ein Rate-Limit am Anmeldeformular implementiert werden, um Brute-Force-Angriffe zu verhindern.
Details zur Schwachstelle
- Totara LMS ist anfällig für eine fehlerhafte Zugriffskontrolle (Incorrect Access Control). Der Code der Anmeldeseite kann manipuliert werden, um das Anmeldeformular anzuzeigen und den Octa-Login zu umgehen. Ein Angreifer kann dies mit einem fehlenden Rate-Limit am Anmeldeformular kombinieren, um einen Brute-Force-Angriff zu starten und die Anmeldeinformationen eines Benutzers zu erlangen.
Behobene Versionen
Entdeckt von: