CVE-2026-31283

CRITICAL CVSS 3.1: 9,8 EPSS 0.06%
Обновлено 17 апреля 2026
In Totara
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик In Totara
Публичный эксплойт Нет

В Totara LMS v19.1.5 и более ранних версиях API забытого пароля не реализует ограничение скорости для целевого адреса электронной почты. который может быть использован для атаки по электронной почте.

Показать оригинальное описание (EN)

In Totara LMS v19.1.5 and before, the forgot password API does not implement rate limiting for the target email address. which can be used for an Email Bombing attack.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1