
Prueba de concepto para CVE-2026-7671, que demuestra fuerza bruta de OTP en la aplicación Android Tornet Scooter debido a la falta de limitación de velocidad en el endpoint /TwoFactor.
Restricción inadecuada de intentos de autenticación excesivos (CWE-307) en la aplicación móvil Tornet Scooter 4.75 en Android.
El endpoint /TwoFactor no implementa limitación de velocidad ni bloqueo. Un OTP de 4 dígitos (0000-9999) puede ser forzado por fuerza bruta de forma remota.