Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Ordogh

#52660de 56,330
4.8CVSS total
Vulnerabilidades · 1
PT-2026-21958
4.8
2026-02-25
Unknown · Openfun Richie · CVE-2026-26717
**Nome do Software Vulnerável e Versões Afetadas** OpenFUN Richie (LMS) (versões afetadas não especificadas) **Descrição** A aplicação utiliza um operador de comparação de tempo não constante para verificação de assinatura HMAC na função `sync course run from request`, localizada em src/richie/apps/courses/api.py. Isso permite que atacantes potencialmente forjem assinaturas válidas e contornem a autenticação ao observar diferenças nos tempos de resposta. A comparação vulnerável é realizada utilizando o operador `==`. O endpoint da API envolvido não é mencionado explicitamente, mas o problema reside na funcionalidade de sincronização de execuções de curso. O parâmetro vulnerável é a assinatura HMAC utilizada para autenticação. **Recomendações** Substitua o operador de comparação de tempo não constante por uma função de comparação de tempo constante na função `sync course run from request`.