
Démontre l'énumération d'utilisateurs dans FormaLMS via une divergence de réponse sur le point de terminaison /lostpwd, permettant la découverte non authentifiée de noms d'utilisateur pour des attaques ciblées.
Une vulnérabilité d'énumération d'utilisateurs existe dans FormaLMS (4.1.18 et versions antérieures) dans la fonctionnalité de récupération de mot de passe accessible via le point de terminaison /lostpwd. L'application renvoie des messages d'erreur différents pour les noms d'utilisateur valides et invalides (par exemple, « The username you've inserted doesn't exist. Please check and retry. » pour les utilisateurs inexistants), permettant à un attaquant non authentifié de déterminer quels noms d'utilisateur sont enregistrés dans le système grâce à une divergence de réponse observable (CWE-204).
Ces informations peuvent être exploitées pour mener des attaques ciblées de force brute ou de bourrage d'identifiants.
Découvert par Lorenzo Bruno, janvier 2026.