
CVE-2026-7671の概念実証。Tornet Scooter Androidアプリの/TwoFactorエンドポイントにおけるレート制限の欠如を悪用し、OTPブルートフォース攻撃を実証します。
Tornet Scooter モバイルアプリ 4.75(Android版)における過剰な認証試行の不適切な制限(CWE-307)。
/TwoFactor エンドポイントにはレート制限やロックアウトが実装されていません。 4桁のOTP(0000〜9999)がリモートからブルートフォース攻撃される可能性があります。