CVE-2026-31283
In Totara LMS v19.1.5 e versioni precedenti, l'API per il recupero password non implementa il rate limiting per l'indirizzo email di destinazione, il che...
- Pubblicato
- 13 apr 2026
- Aggiornato
- 24 apr 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 33,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# In Totara LMS v19.1.5 e versioni precedenti, l'API per il recupero password non implementa il rate limiting per l'indirizzo email di destinazione, il che può essere sfruttato per un attacco di Email Bombing. NOTA: la posizione del Fornitore è che la configurazione pwresettime predefinita è di 30 minuti, la configurazione pwresettime è un controllo rigido applicato tramite il flag PWRESET_STATUS_ALREADYSENT, e non vengono inviati ulteriori messaggi email di reset password se questo flag è attivo per un indirizzo email specifico.
Fonti
1- CVE-2026-31283Informativo
Documentazione della CVE-2026-31283: una vulnerabilità di email bombing nell'API di recupero password di Totara LMS dovuta alla mancanza di rate limiting, che consente ad attaccanti remoti non autenticati di inondare le caselle di posta elettronica delle vittime.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.