CVE-2026-31282 — CVE-2026-31282에 대한 개념 증명: Totara LMS 로그인 페이지 액세스 제어 우회로 인증되지 않은 무차별 대입 자격 증명 공격이 가능합니다. 취약점 세부 정보, 영향을 받는 버전 및 완화 지침이 포함됩니다. | Kitploit
Totara LMS는 잘못된 접근 제어(Incorrect Access Control) 취약점에 영향을 받습니다. 로그인 페이지 코드를 조작하여 로그인 양식을 노출시키고 Octa 로그인을 우회할 수 있습니다. 공격자는 로그인 양식에 대한 누락된 속도 제한(rate-limit)을 연쇄적으로 활용하여 무차별 대입 공격을 수행하고 사용자 자격 증명을 획득할 수 있습니다.
CVSS 3 점수: 9.1 (치명적)
공격 유형
원격 (인증 없음)
영향을 받는 버전
19.1.5 이하 버전
제품 공급업체
Totara
영향을 받는 제품 코드 베이스
Totara LMS
영향을 받는 구성 요소
로그인 페이지
완화 조치
로그인 양식 검증은 클라이언트 측이 아닌 서버 측 검증에 의존해야 하며, 무차별 대입 공격을 방지하기 위해 로그인 양식에 속도 제한을 구현해야 합니다.
취약점 세부 정보
Totara LMS는 잘못된 접근 제어(Incorrect Access Control) 취약점에 영향을 받습니다. 로그인 페이지 코드를 조작하여 로그인 양식을 노출시키고 Octa 로그인을 우회할 수 있습니다. 공격자는 로그인 양식에 대한 누락된 속도 제한(rate-limit)을 연쇄적으로 활용하여 무차별 대입 공격을 수행하고 사용자 자격 증명을 획득할 수 있습니다.