
FormaLMS(4.1.18 以下)の /lostpwd エンドポイントからアクセス可能なパスワード回復機能に、ユーザー列挙の脆弱性が存在します。このアプリケーションは、有効なユーザー名と無効なユーザー名に対して異なるエラーメッセージを返します(例:存在しないユーザーの場合「The username you've inserted doesn't exist. Please check and retry.」)。これにより、認証されていない攻撃者が、観測可能なレスポンスの差異(CWE-204)を通じて、システムに登録されているユーザー名を特定できます。
この情報は、標的型ブルートフォース攻撃やクレデンシャルスタッフィング攻撃に悪用される可能性があります。
発見者:Lorenzo Bruno、2026年1月。