CVE-2025-63314: Statisches Passwort-Reset-Token ermöglicht vollständige Kontoübernahme in Acora CMS
Ein statisches, nicht ablaufendes Passwort-Reset-Token in DDSN Interactive Acora CMS v10.7.1 ermöglicht es nicht authentifizierten Angreifern, jedes Benutzerkonto über Replay-Angriffe zu kapern. Bewertet mit CVSS 10,0 – die maximal mögliche Punktzahl.
CVE-2025-63314Was ist CVE-2025-63314?
CVE-2025-63314 ist eine kritische Sicherheitslücke bei der Authentifizierungsumgehung in Acora CMS Version 10.7.1 von DDSN Interactive. Die Funktion zum Zurücksetzen des Passworts generiert statische, vorhersehbare Token, die nicht ablaufen und nach der Verwendung nicht ungültig werden. Ein Angreifer, der ein gültiges Reset-Token erhält – durch Abfangen, Log-Offenlegung oder auf andere Weise – kann es auf unbestimmte Zeit wiederverwenden, um das Passwort eines Benutzers zurückzusetzen und sein Konto zu übernehmen.
Diese Art von Schwachstelle, bekannt als Token-Replay-Angriff, ist besonders gefährlich auf CMS-Plattformen, da eine erfolgreiche Kontoübernahme typischerweise Zugriff auf Content-Management-Funktionen gewährt und es Angreifern potenziell ermöglicht, schädliche Inhalte einzuschleusen, Benutzerdaten zu exfiltrieren oder auf die Backend-Infrastruktur umzusteigen.
Technische Auswirkungen
Die Sicherheitslücke besteht, weil Acora CMS v10.7.1 einen deterministischen Algorithmus (oder einen festen Startwert) verwendet, um Passwort-Reset-Tokens zu generieren, und nicht einen kryptografisch sicheren Zufallswert. Das Token ist nicht an eine Sitzung gebunden, trägt keinen Zeitstempel für die Ablaufvalidierung und wird bei erfolgreicher Verwendung nicht ungültig.
⚠ Vollständige Auswirkungskette der Kontoübernahme
1. Der Angreifer erhält ein Passwort-Reset-Token (durch Netzwerkabfang, Serverprotokolle, Fehlkonfiguration der E-Mail-Weiterleitung oder Brute-Force)
2. Der Angreifer gibt das Token mit einem neuen Passwort an den Reset-Endpunkt zurück
3. Das Passwort des Opfers wird ohne sein Wissen geändert
4. Angreifer meldet sich mit neuen Anmeldedaten an – vollständige Kontoübernahme erreicht
Warum CVSS 10.0?
Der maximale CVSS-Score spiegelt wider: keine Authentifizierung erforderlich (AV:N/AC:L/PR:N/UI:N), vollständige Vertraulichkeit, Integrität und Verfügbarkeitsauswirkungen (C:H/I:H/A:H) und keine Bereichsbeschränkung. Eine im Internet verfügbare Acora CMS-Instanz mit dieser Schwachstelle kann von jedem nicht authentifizierten Angreifer vollständig kompromittiert werden.
Betroffene Versionen
- Bestätigte Schwachstelle: DDSN Interactive Acora CMS v10.7.1
- Frühere Versionen: Möglicherweise betroffen – überprüfen Sie Ihre Installation
- Behobene Version: Hersteller-Patch oder Upgrade anwenden – wenden Sie sich an DDSN Interactive
Erkennungsmethoden
Manuelles Testen
# 1. Request a password reset for any account POST /forgot-password HTTP/1.1 Host: target.com Content-Type: application/x-www-form-urlencoded email=user@example.com # 2. Capture the reset token from the email link # 3. Attempt to reuse the same token after password reset # 4. If the token is still accepted — vulnerable # Check token entropy: # Static/low-entropy tokens will show patterns across multiple resets
Protokollanalyse
Überprüfen Sie Ihre Webserver-Zugriffsprotokolle auf wiederholte Anfragen an den Passwort-Reset-Endpunkt mit demselben Token-Wert. Jedes mehr als einmal angezeigte Token weist auf einen Wiederholungsversuch oder eine Schwachstelle aufgrund eines statischen Tokens hin.
🔍 KENSAI-Erkennung: Das Authentifizierungstestmodul von KENSAI testet automatisch Passwort-Reset-Abläufe auf Token-Wiederverwendung, statische Token-Muster, fehlendes Ablaufdatum und Replay-Angriffsvektoren. CVE-2025-63314 fällt unter die Prüfkategorie Unsicheres Zurücksetzen von Passwörtern.
Abhilfemaßnahmen
- Sofort ein Upgrade durchführen: Kontaktieren Sie DDSN Interactive für die gepatchte Version von Acora CMS, die CVE-2025-63314 behebt.
- Token-Rotation: Stellen Sie sicher, dass Token zum Zurücksetzen von Passwörtern mit einem CSPRNG (kryptografisch sicherer Pseudozufallszahlengenerator) mit mindestens 128 Bit Entropie generiert werden.
- Token-Ablauf: Reset-Token müssen innerhalb von 15–60 Minuten nach der Generierung ablaufen.
- Durchsetzung bei einmaliger Verwendung: Machen Sie das Token sofort nach erfolgreicher Verwendung oder bei jeder nachfolgenden Rücksetzanforderung für dasselbe Konto ungültig.
- Ratenbegrenzung: Wenden Sie eine strenge Ratenbegrenzung auf den Passwort-Reset-Endpunkt an, um eine Brute-Force-Aufzählung von Token zu verhindern.
- Auf Wiederholungsversuche überwachen: Warnung bei mehrfacher Verwendung desselben Reset-Tokens.
KENSAI-Erkennungsfähigkeit
KENSAI erkennt mithilfe seines Moduls Authentication Security Assessment automatisch CVE-2025-63314 und ähnliche Schwachstellen bei der Token-Wiedergabe. Unser Scanner:
- Testet Passwort-Reset-Abläufe auf Token-Entropie und Vorhersagbarkeit
- Überprüft die Durchsetzung des Token-Ablaufs
- Bestätigt, dass Token nach der Verwendung ungültig werden
- Prüft auf Ratenbegrenzung bei zurückgesetzten Endpunkten
- Ordnet Ergebnisse den OWASP Top 10 A07:2021 (Identifizierungs- und Authentifizierungsfehler) zu
Ist Ihr CMS offengelegt?
KENSAI scannt Ihre Webanwendungen auf CVE-2025-63314 und Hunderte anderer kritischer Schwachstellen. Identifizieren Sie Ihre Angriffsfläche, bevor es Angreifer tun.
Kostenlosen Sicherheitsscan startenVeröffentlicht vom KENSAI Security Research Team · Weitere CVE-Analyse