CVE-2026-31282
Description
- Totara LMS est vulnérable à un contrôle d'accès incorrect. Le code de la page de connexion peut être manipulé pour révéler le formulaire de connexion et contourner la connexion Octa. Un attaquant peut combiner cela avec l'absence de limitation de débit sur le formulaire de connexion pour lancer une attaque par force brute afin d'obtenir des identifiants utilisateur.
CVSS 3 Score : 9.1 (Critique)
Type d'attaque
- À distance (non authentifié)
Versions concernées
- Versions antérieures à <= 19.1.5
Fournisseur du produit
Base de code du produit concerné
Composant concerné
Mesures d'atténuation
- La validation du formulaire de connexion doit reposer sur une vérification côté serveur et non uniquement côté client, et une limitation de débit doit être implémentée sur le formulaire de connexion pour empêcher les attaques par force brute.
Détails de la vulnérabilité
- Totara LMS est vulnérable à un contrôle d'accès incorrect. Le code de la page de connexion peut être manipulé pour révéler le formulaire de connexion et contourner la connexion Octa. Un attaquant peut combiner cela avec l'absence de limitation de débit sur le formulaire de connexion pour lancer une attaque par force brute afin d'obtenir des identifiants utilisateur.
Versions corrigées
- Versions postérieures à > 19.1.5
Découvert par :