剣 KENSAI
CVE KRITISCH 12. Januar 2026 · 8 Minuten Lesezeit

CVE-2025-63314: Statisches Passwort-Reset-Token ermöglicht vollständige Kontoübernahme in Acora CMS

Ein statisches, nicht ablaufendes Passwort-Reset-Token in DDSN Interactive Acora CMS v10.7.1 ermöglicht es nicht authentifizierten Angreifern, jedes Benutzerkonto über Replay-Angriffe zu kapern. Bewertet mit CVSS 10,0 – die maximal mögliche Punktzahl.


CVSS 10.0 – KRITISCH
FeldDetail CVE-IDCVE-2025-63314 SchweregradKRITISCH (CVSS 3.1: 10,0) Betroffenes ProduktDDSN Interactive Acora CMS v10.7.1 SchwachstellentypUnsicheres Passwort-Reset/Token-Wiedergabe Veröffentlicht12. Januar 2026 Authentifizierung erforderlichKeine

Was ist CVE-2025-63314?

CVE-2025-63314 ist eine kritische Sicherheitslücke bei der Authentifizierungsumgehung in Acora CMS Version 10.7.1 von DDSN Interactive. Die Funktion zum Zurücksetzen des Passworts generiert statische, vorhersehbare Token, die nicht ablaufen und nach der Verwendung nicht ungültig werden. Ein Angreifer, der ein gültiges Reset-Token erhält – durch Abfangen, Log-Offenlegung oder auf andere Weise – kann es auf unbestimmte Zeit wiederverwenden, um das Passwort eines Benutzers zurückzusetzen und sein Konto zu übernehmen.

Diese Art von Schwachstelle, bekannt als Token-Replay-Angriff, ist besonders gefährlich auf CMS-Plattformen, da eine erfolgreiche Kontoübernahme typischerweise Zugriff auf Content-Management-Funktionen gewährt und es Angreifern potenziell ermöglicht, schädliche Inhalte einzuschleusen, Benutzerdaten zu exfiltrieren oder auf die Backend-Infrastruktur umzusteigen.

Technische Auswirkungen

Die Sicherheitslücke besteht, weil Acora CMS v10.7.1 einen deterministischen Algorithmus (oder einen festen Startwert) verwendet, um Passwort-Reset-Tokens zu generieren, und nicht einen kryptografisch sicheren Zufallswert. Das Token ist nicht an eine Sitzung gebunden, trägt keinen Zeitstempel für die Ablaufvalidierung und wird bei erfolgreicher Verwendung nicht ungültig.

⚠ Vollständige Auswirkungskette der Kontoübernahme

1. Der Angreifer erhält ein Passwort-Reset-Token (durch Netzwerkabfang, Serverprotokolle, Fehlkonfiguration der E-Mail-Weiterleitung oder Brute-Force)
2. Der Angreifer gibt das Token mit einem neuen Passwort an den Reset-Endpunkt zurück
3. Das Passwort des Opfers wird ohne sein Wissen geändert
4. Angreifer meldet sich mit neuen Anmeldedaten an – vollständige Kontoübernahme erreicht

Warum CVSS 10.0?

Der maximale CVSS-Score spiegelt wider: keine Authentifizierung erforderlich (AV:N/AC:L/PR:N/UI:N), vollständige Vertraulichkeit, Integrität und Verfügbarkeitsauswirkungen (C:H/I:H/A:H) und keine Bereichsbeschränkung. Eine im Internet verfügbare Acora CMS-Instanz mit dieser Schwachstelle kann von jedem nicht authentifizierten Angreifer vollständig kompromittiert werden.

Betroffene Versionen

Erkennungsmethoden

Manuelles Testen

# 1. Request a password reset for any account
POST /forgot-password HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

email=user@example.com

# 2. Capture the reset token from the email link
# 3. Attempt to reuse the same token after password reset
# 4. If the token is still accepted — vulnerable

# Check token entropy:
# Static/low-entropy tokens will show patterns across multiple resets

Protokollanalyse

Überprüfen Sie Ihre Webserver-Zugriffsprotokolle auf wiederholte Anfragen an den Passwort-Reset-Endpunkt mit demselben Token-Wert. Jedes mehr als einmal angezeigte Token weist auf einen Wiederholungsversuch oder eine Schwachstelle aufgrund eines statischen Tokens hin.

🔍 KENSAI-Erkennung: Das Authentifizierungstestmodul von KENSAI testet automatisch Passwort-Reset-Abläufe auf Token-Wiederverwendung, statische Token-Muster, fehlendes Ablaufdatum und Replay-Angriffsvektoren. CVE-2025-63314 fällt unter die Prüfkategorie Unsicheres Zurücksetzen von Passwörtern.

Abhilfemaßnahmen

  1. Sofort ein Upgrade durchführen: Kontaktieren Sie DDSN Interactive für die gepatchte Version von Acora CMS, die CVE-2025-63314 behebt.
  2. Token-Rotation: Stellen Sie sicher, dass Token zum Zurücksetzen von Passwörtern mit einem CSPRNG (kryptografisch sicherer Pseudozufallszahlengenerator) mit mindestens 128 Bit Entropie generiert werden.
  3. Token-Ablauf: Reset-Token müssen innerhalb von 15–60 Minuten nach der Generierung ablaufen.
  4. Durchsetzung bei einmaliger Verwendung: Machen Sie das Token sofort nach erfolgreicher Verwendung oder bei jeder nachfolgenden Rücksetzanforderung für dasselbe Konto ungültig.
  5. Ratenbegrenzung: Wenden Sie eine strenge Ratenbegrenzung auf den Passwort-Reset-Endpunkt an, um eine Brute-Force-Aufzählung von Token zu verhindern.
  6. Auf Wiederholungsversuche überwachen: Warnung bei mehrfacher Verwendung desselben Reset-Tokens.

KENSAI-Erkennungsfähigkeit

KENSAI erkennt mithilfe seines Moduls Authentication Security Assessment automatisch CVE-2025-63314 und ähnliche Schwachstellen bei der Token-Wiedergabe. Unser Scanner:

Ist Ihr CMS offengelegt?

KENSAI scannt Ihre Webanwendungen auf CVE-2025-63314 und Hunderte anderer kritischer Schwachstellen. Identifizieren Sie Ihre Angriffsfläche, bevor es Angreifer tun.

Kostenlosen Sicherheitsscan starten

Veröffentlicht vom KENSAI Security Research Team · Weitere CVE-Analyse

Verwandte Artikel

EU-Parlament vereinfacht KI-Gesetz, stoppt CSAM-Scanning, NIS2-Lücken, DORA-Bank Dialog zur Umsetzung des EU Chips Act, Dell und HP liefern quantenresistente Sicherheit Umleitung...