CVE-2026-31282
Descrizione
- Totara LMS è vulnerabile a un controllo degli accessi errato. Il codice della pagina di login può essere manipolato per rivelare il modulo di login e bypassare l'accesso Octa. Un attaccante può combinare questo con la mancanza di rate-limit sul modulo di login per lanciare un attacco di forza bruta e ottenere le credenziali di un utente.
Punteggio CVSS 3: 9.1 (Critico)
Tipo di attacco
Versioni interessate
- Versioni precedenti a <= 19.1.5
Fornitore del prodotto
Base del codice del prodotto interessato
Componente interessato
Mitigazioni
- La validazione del modulo di login dovrebbe basarsi sulla verifica lato server e non solo sul lato client, e il rate-limit dovrebbe essere implementato sul modulo di login per prevenire attacchi di forza bruta.
Dettagli della vulnerabilità
- Totara LMS è vulnerabile a un controllo degli accessi errato. Il codice della pagina di login può essere manipolato per rivelare il modulo di login e bypassare l'accesso Octa. Un attaccante può combinare questo con la mancanza di rate-limit sul modulo di login per lanciare un attacco di forza bruta e ottenere le credenziali di un utente.
Versioni corrette
- Versioni successive a > 19.1.5
Scoperto da: