CVE-2026-31283
Totara LMS v19.1.5 और उससे पहले के संस्करणों में, forgot password API लक्षित ईमेल पते के लिए दर सीमा (rate limiting) लागू नहीं करता है, जिसका उपयोग ईमेल बमबारी (Email Bombing) हमले के लिए किया...
- प्रकाशित
- 13 अप्रैल 2026
- अद्यतन
- 24 अप्रैल 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 18 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 33.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Totara LMS v19.1.5 और उससे पहले के संस्करणों में, forgot password API लक्षित ईमेल पते के लिए दर सीमा (rate limiting) लागू नहीं करता है, जिसका उपयोग ईमेल बमबारी (Email Bombing) हमले के लिए किया जा सकता है। NOTE: आपूर्तिकर्ता का रुख यह है कि pwresettime कॉन्फ़िगरेशन डिफ़ॉल्ट रूप से 30 मिनट का होता है, pwresettime कॉन्फ़िगरेशन एक कठोर नियंत्रण है जिसे फ्लैग PWRESET_STATUS_ALREADYSENT के माध्यम से लागू किया जाता है, और यदि यह फ्लैग किसी विशिष्ट ईमेल पते के लिए सक्रिय है, तो कोई और पासवर्ड-रीसेट ईमेल संदेश नहीं भेजा जाता है।
स्रोत
1- CVE-2026-31283जानकारीपूर्ण
CVE-2026-31283 का दस्तावेज़ीकरण: Totara LMS के फॉरगॉट पासवर्ड API में रेट लिमिटिंग की कमी के कारण ईमेल बमबारी भेद्यता, जो अनधिकृत दूरस्थ हमलावरों को पीड़ित के ईमेल इनबॉक्स में बाढ़ लाने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।