Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-26744 — Démontre l'énumération d'utilisateurs dans FormaLMS via une divergence de réponse sur le point de terminaison /lostpwd, permettant la découverte non authentifiée de noms d'utilisateur pour des attaques ciblées. | Kitploit
Outils/GitHubGitHub/lorenzobruno7/cve-2026-26744
ReconnaissanceAnalyse des VulnérabilitésCollecte d'InformationsSécurité WebTests d'Intrusion
GitHublorenzobruno7/cve-2026-26744

CVE-2026-26744

Démontre l'énumération d'utilisateurs dans FormaLMS via une divergence de réponse sur le point de terminaison /lostpwd, permettant la découverte non authentifiée de noms d'utilisateur pour des attaques ciblées.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
49il y a 6 moisPas encore vérifié

CVE-2026-26744

Une vulnérabilité d'énumération d'utilisateurs existe dans FormaLMS (4.1.18 et versions antérieures) dans la fonctionnalité de récupération de mot de passe accessible via le point de terminaison /lostpwd. L'application renvoie des messages d'erreur différents pour les noms d'utilisateur valides et invalides (par exemple, « The username you've inserted doesn't exist. Please check and retry. » pour les utilisateurs inexistants), permettant à un attaquant non authentifié de déterminer quels noms d'utilisateur sont enregistrés dans le système grâce à une divergence de réponse observable (CWE-204).

Ces informations peuvent être exploitées pour mener des attaques ciblées de force brute ou de bourrage d'identifiants.

Découvert par Lorenzo Bruno, janvier 2026.

Télécharger l’outil