CVE-2026-26744
FormaLMS 4.1.18 और उससे नीचे में उपयोगकर्ता नाम गणना (User Enumeration) भेद्यता FormaLMS 4.1.18 और उससे नीचे के संस्करणों में पासवर्ड पुनर्प्राप्ति कार्यक्षमता में एक उपयोगकर्ता नाम गणना (user enumeration)...
- प्रकाशित
- 19 फ़र॰ 2026
- अद्यतन
- 24 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# FormaLMS 4.1.18 और उससे नीचे में उपयोगकर्ता नाम गणना (User Enumeration) भेद्यता FormaLMS 4.1.18 और उससे नीचे के संस्करणों में पासवर्ड पुनर्प्राप्ति कार्यक्षमता में एक उपयोगकर्ता नाम गणना (user enumeration) भेद्यता मौजूद है, जो `/lostpwd` एंडपॉइंट के माध्यम से सुलभ है। एप्लिकेशन मान्य और अमान्य उपयोगकर्ता नामों के लिए अलग-अलग त्रुटि संदेश लौटाता है, जिससे एक अनधिकृत (unauthenticated) हमलावर प्रतिक्रिया में देखे जाने वाले अंतर (observable response discrepancy) के माध्यम से यह निर्धारित कर सकता है कि सिस्टम में कौन से उपयोगकर्ता नाम पंजीकृत हैं।
स्रोत
1फॉर्मलएमएस में /lostpwd एंडपॉइंट पर प्रतिक्रिया अंतर के माध्यम से उपयोगकर्ता गणना (user enumeration) प्रदर्शित करता है, जिससे लक्षित हमलों के लिए बिना प्रमाणीकरण के उपयोगकर्ता नाम की खोज संभव होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।