Unknown · Openfun Richie · CVE-2026-26717
**Nome do Software Vulnerável e Versões Afetadas**
OpenFUN Richie (LMS) (versões afetadas não especificadas)
**Descrição**
A aplicação utiliza um operador de comparação de tempo não constante para verificação de assinatura HMAC na função `sync course run from request`, localizada em src/richie/apps/courses/api.py. Isso permite que atacantes potencialmente forjem assinaturas válidas e contornem a autenticação ao observar diferenças nos tempos de resposta. A comparação vulnerável é realizada utilizando o operador `==`. O endpoint da API envolvido não é mencionado explicitamente, mas o problema reside na funcionalidade de sincronização de execuções de curso. O parâmetro vulnerável é a assinatura HMAC utilizada para autenticação.
**Recomendações**
Substitua o operador de comparação de tempo não constante por uma função de comparação de tempo constante na função `sync course run from request`.