剣 KENSAI
CVE CRITICAL January 12, 2026 · 8 min read

CVE-2025-63314: Static Password Reset Token Enables Full Account Takeover in Acora CMS

Ein statischer, nicht ablaufender Passwort-Reset-Token in DDSN Interactive Acora CMS v10.7.1 erlaubt unauthentifizierten Angreifern, über Replay-Angriffe jedes Benutzerkonto zu übernehmen. Bewertet mit CVSS 10.0 — dem höchstmöglichen Score.


CVSS 10.0 — CRITICAL
FeldDetail
CVE-IDCVE-2025-63314
SchweregradKRITISCH (CVSS 3.1: 10.0)
Betroffenes ProduktDDSN Interactive Acora CMS v10.7.1
SchwachstellentypUnsicherer Passwort-Reset / Token-Replay
Veröffentlicht12. Januar 2026
Authentifizierung erforderlichKeine

Was ist CVE-2025-63314?

CVE-2025-63314 ist eine kritische Authentifizierungs-Bypass-Schwachstelle in DDSN Interactives Acora CMS Version 10.7.1. Die Passwort-Reset-Funktion generiert statische, vorhersehbare Tokens, die nicht ablaufen und nach Gebrauch nicht invalidiert werden. Ein Angreifer, der einen gültigen Reset-Token erlangt — durch Interception, Log-Exposure oder auf beliebige andere Weise — kann ihn unbegrenzt wiederverwenden, um das Passwort jedes Benutzers zurückzusetzen und dessen Konto zu übernehmen.

Diese Schwachstellenklasse, bekannt als Token-Replay-Angriff, ist in CMS-Plattformen besonders gefährlich, weil eine erfolgreiche Account-Übernahme typischerweise Zugriff auf Content-Management-Funktionen gewährt, wodurch Angreifer potenziell bösartigen Content injizieren, Nutzerdaten exfiltrieren oder zur Backend-Infrastruktur pivotieren können.

Technischer Impact

Die Schwachstelle existiert, weil Acora CMS v10.7.1 einen deterministischen Algorithmus (oder einen festen Seed) zur Generierung von Passwort-Reset-Tokens verwendet, statt eines kryptografisch sicheren Zufallswerts. Der Token ist nicht an eine Session gebunden, trägt keinen Zeitstempel zur Ablaufvalidierung und wird nach erfolgreichem Gebrauch nicht invalidiert.

⚠ Impact-Kette der vollständigen Account-Übernahme

1. Der Angreifer erlangt einen Passwort-Reset-Token (durch Netzwerk-Interception, Server-Logs, E-Mail-Weiterleitungs-Fehlkonfiguration oder Brute Force)
2. Der Angreifer spielt den Token am Reset-Endpoint mit einem neuen Passwort erneut ab
3. Das Passwort des Opfers wird ohne dessen Wissen geändert
4. Der Angreifer meldet sich mit den neuen Credentials an — vollständige Account-Übernahme erreicht

Warum CVSS 10.0?

Der maximale CVSS-Score spiegelt wider: keine Authentifizierung erforderlich (AV:N/AC:L/PR:N/UI:N), vollständiger Impact auf Vertraulichkeit, Integrität und Verfügbarkeit (C:H/I:H/A:H) und keine Scope-Begrenzung. Eine internet-exponierte Acora-CMS-Instanz mit dieser Schwachstelle ist von jedem unauthentifizierten Angreifer vollständig kompromittierbar.

Betroffene Versionen

Erkennungsmethoden

Manuelles Testing

# 1. Request a password reset for any account
POST /forgot-password HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

email=user@example.com

# 2. Capture the reset token from the email link
# 3. Attempt to reuse the same token after password reset
# 4. If the token is still accepted — vulnerable

# Check token entropy:
# Static/low-entropy tokens will show patterns across multiple resets

Log-Analyse

Prüfen Sie Ihre Webserver-Zugriffs-Logs auf wiederholte Requests an den Passwort-Reset-Endpoint mit demselben Token-Wert. Jeder Token, der mehr als einmal auftaucht, weist auf einen Replay-Versuch oder eine Static-Token-Schwachstelle hin.

🔍 KENSAI-Erkennung: Das Authentifizierungs-Testmodul von KENSAI testet Passwort-Reset-Flows automatisch auf Token-Wiederverwendung, Static-Token-Muster, fehlenden Ablauf und Replay-Angriffsvektoren. CVE-2025-63314 wird von der Prüfkategorie Insecure Password Reset abgedeckt.

Mitigations-Schritte

  1. Sofort upgraden: Kontaktieren Sie DDSN Interactive für die gepatchte Version von Acora CMS, die CVE-2025-63314 behebt.
  2. Token-Rotation: Stellen Sie sicher, dass Passwort-Reset-Tokens mit einem CSPRNG (kryptografisch sicherer Pseudozufallszahlengenerator) mit mindestens 128 Bit Entropie generiert werden.
  3. Token-Ablauf: Reset-Tokens müssen innerhalb von 15–60 Minuten nach Generierung ablaufen.
  4. Single-Use-Durchsetzung: Invalidieren Sie den Token sofort nach erfolgreichem Gebrauch oder bei jeder weiteren Reset-Anfrage für dasselbe Konto.
  5. Rate-Limiting: Wenden Sie striktes Rate-Limiting auf den Passwort-Reset-Endpoint an, um Brute-Force-Enumeration von Tokens zu verhindern.
  6. Auf Replay-Versuche überwachen: Alarmieren Sie bei mehrfacher Nutzung desselben Reset-Tokens.

KENSAI-Erkennungsfähigkeit

KENSAI erkennt CVE-2025-63314 und ähnliche Token-Replay-Schwachstellen automatisch über sein Authentication-Security-Assessment-Modul. Unser Scanner:

Ist Ihr CMS exponiert?

KENSAI scannt Ihre Webanwendungen auf CVE-2025-63314 und Hunderte weiterer kritischer Schwachstellen. Identifizieren Sie Ihre Angriffsfläche, bevor Angreifer es tun.

Kostenlosen Security-Scan starten

Veröffentlicht vom KENSAI Security Research Team · Weitere CVE-Analysen

Related Articles

EU-Parlament vereinfacht KI-Gesetz, stoppt CSAM-Scanning, NIS2-Lücken, DORA-Bank EU Chips Act Implementation Dialogue, Dell & HP Ship Quantum-Resistant Security, Redirecting...