
Prova de conceito para CVE-2026-7671, demonstrando força bruta de OTP no aplicativo Android Tornet Scooter devido à ausência de limitação de taxa no endpoint /TwoFactor.
Restrição inadequada de tentativas excessivas de autenticação (CWE-307) no aplicativo móvel Tornet Scooter 4.75 no Android.
O endpoint /TwoFactor não implementa limitação de taxa ou bloqueio. Um OTP de 4 dígitos (0000-9999) pode ser forçado por brute force remotamente.