PT-2026-84818 · Unknown · Open Edx Lms
CVE-2026-53636
·
Publicado
2026-05-11
·
Atualizado
2026-09-02
CVSS v2.0
7.1
Alta
| Vetor | AV:N/AC:H/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open edX LMS versões anteriores ao commit 3a5ac85
Description
A implementação do Provedor LTI (Learning Tools Interoperability) contém uma falha na qual a função
validate timestamp and nonce() em lms/djangoapps/lti provider/signature validator.py não valida nonces ou timestamps de OAuth. Isso permite que um invasor capture uma solicitação de inicialização LTI válida e a repita indefinidamente sem detecção.Recommendations
Atualize para a versão que contém o commit 3a5ac85.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open Edx Lms