Totara LMS는 잘못된 접근 제어(Incorrect Access Control) 취약점에 영향을 받습니다. 로그인 페이지 코드를 조작하여 로그인 양식을 노출시키고 Octa 로그인을 우회할 수 있습니다. 공격자는 로그인 양식에 대한 누락된 속도 제한(rate-limit)을 연쇄적으로 활용하여 무차별 대입 공격을 수행하고 사용자 자격 증명을 획득할 수 있습니다.
CVSS 3 점수: 9.1 (치명적)
공격 유형
원격 (인증 없음)
영향을 받는 버전
19.1.5 이하 버전
제품 공급업체
Totara
영향을 받는 제품 코드 베이스
Totara LMS
영향을 받는 구성 요소
로그인 페이지
완화 조치
로그인 양식 검증은 클라이언트 측이 아닌 서버 측 검증에 의존해야 하며, 무차별 대입 공격을 방지하기 위해 로그인 양식에 속도 제한을 구현해야 합니다.
취약점 세부 정보
Totara LMS는 잘못된 접근 제어(Incorrect Access Control) 취약점에 영향을 받습니다. 로그인 페이지 코드를 조작하여 로그인 양식을 노출시키고 Octa 로그인을 우회할 수 있습니다. 공격자는 로그인 양식에 대한 누락된 속도 제한(rate-limit)을 연쇄적으로 활용하여 무차별 대입 공격을 수행하고 사용자 자격 증명을 획득할 수 있습니다.