
Demonstra a enumeração de utilizadores no FormaLMS através da discrepância de respostas no endpoint /lostpwd, permitindo a descoberta não autenticada de nomes de utilizador para ataques direcionados.
Existe uma vulnerabilidade de enumeração de utilizadores no FormaLMS (4.1.18 e versões anteriores) na funcionalidade de recuperação de palavra-passe acessível através do endpoint /lostpwd. A aplicação devolve mensagens de erro diferentes para nomes de utilizador válidos e inválidos (por exemplo, "The username you've inserted doesn't exist. Please check and retry." para utilizadores inexistentes), permitindo que um atacante não autenticado determine quais nomes de utilizador estão registados no sistema através de uma discrepância observável na resposta (CWE-204).
Esta informação pode ser aproveitada para realizar ataques direcionados de força bruta ou de preenchimento de credenciais.
Descoberto por Lorenzo Bruno, janeiro de 2026.