Esta vulnerabilidade existe no aplicativo CAP back office devido à falta de limitação de taxa em solicitações OTP em um endpoint da API. Um atacante remoto autenticado pode explorar esta vulnerabilidade enviando múltiplos pedidos OTP através do endpoint vulnerável da API, o que poderia levar ao bombardeamento/invasão OTP no sistema alvo. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 29998 foi publicado em 2025 - 03 - 13 T 12: 15: 14.277 Z e última modificação em 2026 - 06 - 17 T 09: 06: 03.200 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.2, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 799.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.