CVE-2026-31282
Descripción
- Totara LMS es vulnerable a un Control de Acceso Incorrecto. El código de la página de inicio de sesión puede manipularse para revelar el formulario de inicio de sesión y omitir el inicio de sesión de Octa. Un atacante puede encadenar esto con la falta de limitación de velocidad en el formulario de inicio de sesión para lanzar un ataque de fuerza bruta y obtener credenciales de usuario.
Puntuación CVSS 3: 9.1 (Crítico)
Tipo de ataque
Versiones afectadas
- Versiones anteriores a <= 19.1.5
Proveedor del producto
Base de código del producto afectado
Componente afectado
- Página de inicio de sesión.
Mitigaciones
- La validación del formulario de inicio de sesión debe basarse en la verificación del lado del servidor y no solo en la del lado del cliente, y se debe implementar una limitación de velocidad en el formulario de inicio de sesión para prevenir ataques de fuerza bruta.
Detalles de la vulnerabilidad
- Totara LMS es vulnerable a un Control de Acceso Incorrecto. El código de la página de inicio de sesión puede manipularse para revelar el formulario de inicio de sesión y omitir el inicio de sesión de Octa. Un atacante puede encadenar esto con la falta de limitación de velocidad en el formulario de inicio de sesión para lanzar un ataque de fuerza bruta y obtener credenciales de usuario.
Versiones corregidas
- Versiones posteriores a > 19.1.5
Descubierto por: