CVE-2025-63314: Static Password Reset Token Enables Full Account Takeover in Acora CMS
Ein statischer, nicht ablaufender Passwort-Reset-Token in DDSN Interactive Acora CMS v10.7.1 erlaubt unauthentifizierten Angreifern, über Replay-Angriffe jedes Benutzerkonto zu übernehmen. Bewertet mit CVSS 10.0 — dem höchstmöglichen Score.
| Feld | Detail |
|---|---|
| CVE-ID | CVE-2025-63314 |
| Schweregrad | KRITISCH (CVSS 3.1: 10.0) |
| Betroffenes Produkt | DDSN Interactive Acora CMS v10.7.1 |
| Schwachstellentyp | Unsicherer Passwort-Reset / Token-Replay |
| Veröffentlicht | 12. Januar 2026 |
| Authentifizierung erforderlich | Keine |
Was ist CVE-2025-63314?
CVE-2025-63314 ist eine kritische Authentifizierungs-Bypass-Schwachstelle in DDSN Interactives Acora CMS Version 10.7.1. Die Passwort-Reset-Funktion generiert statische, vorhersehbare Tokens, die nicht ablaufen und nach Gebrauch nicht invalidiert werden. Ein Angreifer, der einen gültigen Reset-Token erlangt — durch Interception, Log-Exposure oder auf beliebige andere Weise — kann ihn unbegrenzt wiederverwenden, um das Passwort jedes Benutzers zurückzusetzen und dessen Konto zu übernehmen.
Diese Schwachstellenklasse, bekannt als Token-Replay-Angriff, ist in CMS-Plattformen besonders gefährlich, weil eine erfolgreiche Account-Übernahme typischerweise Zugriff auf Content-Management-Funktionen gewährt, wodurch Angreifer potenziell bösartigen Content injizieren, Nutzerdaten exfiltrieren oder zur Backend-Infrastruktur pivotieren können.
Technischer Impact
Die Schwachstelle existiert, weil Acora CMS v10.7.1 einen deterministischen Algorithmus (oder einen festen Seed) zur Generierung von Passwort-Reset-Tokens verwendet, statt eines kryptografisch sicheren Zufallswerts. Der Token ist nicht an eine Session gebunden, trägt keinen Zeitstempel zur Ablaufvalidierung und wird nach erfolgreichem Gebrauch nicht invalidiert.
⚠ Impact-Kette der vollständigen Account-Übernahme
1. Der Angreifer erlangt einen Passwort-Reset-Token (durch Netzwerk-Interception, Server-Logs, E-Mail-Weiterleitungs-Fehlkonfiguration oder Brute Force)
2. Der Angreifer spielt den Token am Reset-Endpoint mit einem neuen Passwort erneut ab
3. Das Passwort des Opfers wird ohne dessen Wissen geändert
4. Der Angreifer meldet sich mit den neuen Credentials an — vollständige Account-Übernahme erreicht
Warum CVSS 10.0?
Der maximale CVSS-Score spiegelt wider: keine Authentifizierung erforderlich (AV:N/AC:L/PR:N/UI:N), vollständiger Impact auf Vertraulichkeit, Integrität und Verfügbarkeit (C:H/I:H/A:H) und keine Scope-Begrenzung. Eine internet-exponierte Acora-CMS-Instanz mit dieser Schwachstelle ist von jedem unauthentifizierten Angreifer vollständig kompromittierbar.
Betroffene Versionen
- Bestätigt verwundbar: DDSN Interactive Acora CMS v10.7.1
- Frühere Versionen: Möglicherweise betroffen — auditieren Sie Ihre Installation
- Behobene Version: Hersteller-Patch anwenden oder upgraden — kontaktieren Sie DDSN Interactive
Erkennungsmethoden
Manuelles Testing
# 1. Request a password reset for any account POST /forgot-password HTTP/1.1 Host: target.com Content-Type: application/x-www-form-urlencoded email=user@example.com # 2. Capture the reset token from the email link # 3. Attempt to reuse the same token after password reset # 4. If the token is still accepted — vulnerable # Check token entropy: # Static/low-entropy tokens will show patterns across multiple resets
Log-Analyse
Prüfen Sie Ihre Webserver-Zugriffs-Logs auf wiederholte Requests an den Passwort-Reset-Endpoint mit demselben Token-Wert. Jeder Token, der mehr als einmal auftaucht, weist auf einen Replay-Versuch oder eine Static-Token-Schwachstelle hin.
🔍 KENSAI-Erkennung: Das Authentifizierungs-Testmodul von KENSAI testet Passwort-Reset-Flows automatisch auf Token-Wiederverwendung, Static-Token-Muster, fehlenden Ablauf und Replay-Angriffsvektoren. CVE-2025-63314 wird von der Prüfkategorie Insecure Password Reset abgedeckt.
Mitigations-Schritte
- Sofort upgraden: Kontaktieren Sie DDSN Interactive für die gepatchte Version von Acora CMS, die CVE-2025-63314 behebt.
- Token-Rotation: Stellen Sie sicher, dass Passwort-Reset-Tokens mit einem CSPRNG (kryptografisch sicherer Pseudozufallszahlengenerator) mit mindestens 128 Bit Entropie generiert werden.
- Token-Ablauf: Reset-Tokens müssen innerhalb von 15–60 Minuten nach Generierung ablaufen.
- Single-Use-Durchsetzung: Invalidieren Sie den Token sofort nach erfolgreichem Gebrauch oder bei jeder weiteren Reset-Anfrage für dasselbe Konto.
- Rate-Limiting: Wenden Sie striktes Rate-Limiting auf den Passwort-Reset-Endpoint an, um Brute-Force-Enumeration von Tokens zu verhindern.
- Auf Replay-Versuche überwachen: Alarmieren Sie bei mehrfacher Nutzung desselben Reset-Tokens.
KENSAI-Erkennungsfähigkeit
KENSAI erkennt CVE-2025-63314 und ähnliche Token-Replay-Schwachstellen automatisch über sein Authentication-Security-Assessment-Modul. Unser Scanner:
- Testet Passwort-Reset-Flows auf Token-Entropie und Vorhersehbarkeit
- Verifiziert die Durchsetzung des Token-Ablaufs
- Bestätigt, dass Tokens nach Gebrauch invalidiert werden
- Prüft auf Rate-Limiting an Reset-Endpoints
- Bildet Findings auf OWASP Top 10 A07:2021 (Identification and Authentication Failures) ab
Ist Ihr CMS exponiert?
KENSAI scannt Ihre Webanwendungen auf CVE-2025-63314 und Hunderte weiterer kritischer Schwachstellen. Identifizieren Sie Ihre Angriffsfläche, bevor Angreifer es tun.
Kostenlosen Security-Scan startenVeröffentlicht vom KENSAI Security Research Team · Weitere CVE-Analysen