CVE-2026-31282
严重已发布
Totara LMS v19.1.5 及更早版本存在不正确的访问控制漏洞。登录页面代码可被操纵以显示登录表单。攻击者可将其与登录表单缺少速率限制的问题相结合,发起暴力破解攻击。注意:供应商对此提出异议,原因如下:(1) 本地登录是在服务器端启用/禁用的(这不是客户端控制);(2) 没有证据表明 SSO...
- 已发布
- 2026年4月13日
- 已更新
- 2026年5月6日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月18日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H0.4%
低 · 未来 30 天
- 百分位
- 32.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Totara LMS v19.1.5 及更早版本存在不正确的访问控制漏洞。登录页面代码可被操纵以显示登录表单。攻击者可将其与登录表单缺少速率限制的问题相结合,发起暴力破解攻击。注意:供应商对此提出异议,原因如下:(1) 本地登录是在服务器端启用/禁用的(这不是客户端控制);(2) 没有证据表明 SSO 登录可被绕过以允许本地登录;(3) 没有证据表明在服务器端禁用本地登录后仍可执行本地登录。
来源
1# CVE-2026-31282 概念验证:Totara LMS 登录页面访问控制绕过,可导致未认证暴力破解凭据攻击。包含漏洞详情、受影响版本及缓解指南。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。