
Proof-of-concept per CVE-2026-7671, che dimostra il brute-force dell'OTP sull'app Android Tornet Scooter a causa della mancanza di rate limiting sull'endpoint /TwoFactor.
Limitazione impropria dei tentativi di autenticazione eccessivi (CWE-307) nell'app mobile Tornet Scooter 4.75 su Android.
L'endpoint /TwoFactor non implementa limitazione della frequenza o blocco. Un OTP a 4 cifre (0000-9999) può essere forzato tramite brute force da remoto.