CVE-2026-7671
CodeWise Tornet स्कूटर मोबाइल ऐप टू-फैक्टर अत्यधिक प्रमाणीकरण
- प्रकाशित
- 2 मई 2026
- अद्यतन
- 4 मई 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 45.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CodeWise Tornet Scooter Mobile App 4.75 (iOS/Android) में एक भेद्यता पाई गई है। प्रभावित तत्व /TwoFactor फ़ाइल का एक अज्ञात फ़ंक्शन है। इस तरह की हेरफेर से अत्यधिक प्रमाणीकरण प्रयासों का अनुचित प्रतिबंध होता है। हमला दूरस्थ रूप से किया जा सकता है। इस प्रकार के हमले अत्यधिक जटिल होते हैं। शोषण क्षमता को कठिन माना जाता है। शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
1CVE-2026-7671 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Tornet Scooter Android ऐप पर /TwoFactor एंडपॉइंट पर रेट लिमिटिंग की कमी के कारण OTP ब्रूट-फोर्स को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।