Totara LMS अनुचित अभिगम नियंत्रण (Incorrect Access Control) के प्रति संवेदनशील है। लॉगिन पेज कोड में हेरफेर करके लॉगिन फ़ॉर्म को प्रकट किया जा सकता है और Octa लॉगिन को बायपास किया जा सकता है। एक हमलावर इसे लॉगिन फ़ॉर्म पर अनुपस्थित रेट-लिमिट के साथ जोड़कर उपयोगकर्ता क्रेडेंशियल प्राप्त करने के लिए ब्रूट फोर्स हमला कर सकता है।
CVSS 3 स्कोर: 9.1 (गंभीर)
हमले का प्रकार
रिमोट (अनप्रमाणित)
प्रभावित संस्करण
<= 19.1.5 से पहले के संस्करण
उत्पाद का विक्रेता
Totara
प्रभावित उत्पाद कोड बेस
Totara LMS
प्रभावित घटक
लॉगिन पृष्ठ।
शमन उपाय
लॉगिन फ़ॉर्म सत्यापन को केवल क्लाइंट-साइड नहीं, बल्कि सर्वर-साइड सत्यापन पर निर्भर रहना चाहिए, और ब्रूट फोर्स हमलों को रोकने के लिए लॉगिन फ़ॉर्म पर रेट-लिमिट लागू की जानी चाहिए।
भेद्यता विवरण
Totara LMS अनुचित अभिगम नियंत्रण (Incorrect Access Control) के प्रति संवेदनशील है। लॉगिन पेज कोड में हेरफेर करके लॉगिन फ़ॉर्म को प्रकट किया जा सकता है और Octa लॉगिन को बायपास किया जा सकता है। एक हमलावर इसे लॉगिन फ़ॉर्म पर अनुपस्थित रेट-लिमिट के साथ जोड़कर उपयोगकर्ता क्रेडेंशियल प्राप्त करने के लिए ब्रूट फोर्स हमला कर सकता है।