PT-2026-21958 · Unknown · Openfun Richie

·

CVE-2026-26717

·

Publicado

2026-02-25

·

Atualizado

2026-07-13

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenFUN Richie (LMS) (versões afetadas não especificadas)
Descrição A aplicação utiliza um operador de comparação de tempo não constante para verificação de assinatura HMAC na função sync course run from request, localizada em src/richie/apps/courses/api.py. Isso permite que atacantes potencialmente forjem assinaturas válidas e contornem a autenticação ao observar diferenças nos tempos de resposta. A comparação vulnerável é realizada utilizando o operador ==. O endpoint da API envolvido não é mencionado explicitamente, mas o problema reside na funcionalidade de sincronização de execuções de curso. O parâmetro vulnerável é a assinatura HMAC utilizada para autenticação.
Recomendações Substitua o operador de comparação de tempo não constante por uma função de comparação de tempo constante na função sync course run from request.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26717
GHSA-XJHR-FM27-4HMX
PYSEC-2026-3052

Produtos afetados

Openfun Richie