CVE-2025-63314: un token estático de restablecimiento de contraseña permite tomar el control total de cuentas en Acora CMS
Un token estático y sin caducidad para restablecer contraseñas en DDSN Interactive Acora CMS v10.7.1 permite a atacantes no autenticados secuestrar cualquier cuenta de usuario mediante ataques de repetición. Calificada con CVSS 10.0, la puntuación máxima posible.
| Campo | Detalle |
|---|---|
| ID de CVE | CVE-2025-63314 |
| Gravedad | CRÍTICA (CVSS 3.1: 10.0) |
| Producto afectado | DDSN Interactive Acora CMS v10.7.1 |
| Tipo de vulnerabilidad | Restablecimiento de contraseña inseguro / repetición de tokens |
| Publicación | 12 de enero de 2026 |
| Autenticación requerida | Ninguna |
¿Qué es CVE-2025-63314?
CVE-2025-63314 es una vulnerabilidad crítica de omisión de autenticación en la versión 10.7.1 de Acora CMS de DDSN Interactive. La función de restablecimiento de contraseña genera tokens estáticos y predecibles que no caducan ni se invalidan después de utilizarlos. Un atacante que obtenga un token de restablecimiento válido —mediante interceptación, exposición de registros o cualquier otro medio— puede reutilizarlo indefinidamente para restablecer la contraseña de cualquier usuario y tomar el control de su cuenta.
Esta clase de vulnerabilidad, conocida como ataque de repetición de tokens, resulta especialmente peligrosa en plataformas CMS porque tomar el control de una cuenta suele otorgar acceso a funciones de gestión de contenido, lo que podría permitir a los atacantes inyectar contenido malicioso, exfiltrar datos de usuarios o desplazarse lateralmente hacia la infraestructura del backend.
Impacto técnico
La vulnerabilidad existe porque Acora CMS v10.7.1 utiliza un algoritmo determinista (o una semilla fija) para generar tokens de restablecimiento de contraseña, en lugar de un valor aleatorio criptográficamente seguro. El token no está vinculado a una sesión, no incluye una marca de tiempo para validar su caducidad y no se invalida después de utilizarlo correctamente.
⚠ Cadena de impacto para tomar el control total de una cuenta
1. El atacante obtiene un token de restablecimiento de contraseña (mediante interceptación de red, registros del servidor, una configuración incorrecta del reenvío de correo electrónico o fuerza bruta)
2. El atacante reutiliza el token en el endpoint de restablecimiento con una contraseña nueva
3. La contraseña de la víctima se cambia sin su conocimiento
4. El atacante inicia sesión con las nuevas credenciales — se ha logrado tomar el control total de la cuenta
¿Por qué CVSS 10.0?
La puntuación máxima de CVSS refleja que no se requiere autenticación (AV:N/AC:L/PR:N/UI:N), que el impacto sobre la confidencialidad, la integridad y la disponibilidad es total (C:H/I:H/A:H) y que no existe limitación de alcance. Cualquier atacante no autenticado puede comprometer por completo una instancia de Acora CMS expuesta a Internet que presente esta vulnerabilidad.
Versiones afectadas
- Vulnerabilidad confirmada: DDSN Interactive Acora CMS v10.7.1
- Versiones anteriores: Podrían estar afectadas — audite su instalación
- Versión corregida: Aplique el parche del proveedor o actualice el sistema — contacte con DDSN Interactive
Métodos de detección
Pruebas manuales
# 1. Solicitar el restablecimiento de contraseña de cualquier cuenta POST /forgot-password HTTP/1.1 Host: target.com Content-Type: application/x-www-form-urlencoded email=user@example.com # 2. Capturar el token de restablecimiento desde el enlace del correo electrónico # 3. Intentar reutilizar el mismo token después de restablecer la contraseña # 4. Si el token sigue siendo aceptado — existe una vulnerabilidad # Comprobar la entropía del token: # Los tokens estáticos o de baja entropía mostrarán patrones entre varios restablecimientos
Análisis de registros
Revise los registros de acceso de su servidor web en busca de solicitudes repetidas al endpoint de restablecimiento de contraseña con el mismo valor de token. Cualquier token que aparezca más de una vez indica un intento de repetición o una vulnerabilidad de token estático.
🔍 Detección de KENSAI: El módulo de pruebas de autenticación de KENSAI comprueba automáticamente si los flujos de restablecimiento de contraseña presentan reutilización de tokens, patrones de tokens estáticos, ausencia de caducidad y vectores de ataques de repetición. CVE-2025-63314 está incluida en la categoría de comprobación Restablecimiento de contraseña inseguro.
Medidas de mitigación
- Actualice inmediatamente: Contacte con DDSN Interactive para obtener la versión corregida de Acora CMS que soluciona CVE-2025-63314.
- Rotación de tokens: Asegúrese de que los tokens de restablecimiento de contraseña se generen mediante un CSPRNG (generador de números pseudoaleatorios criptográficamente seguro) con al menos 128 bits de entropía.
- Caducidad de los tokens: Los tokens de restablecimiento deben caducar entre 15 y 60 minutos después de su generación.
- Uso único obligatorio: Invalide el token inmediatamente después de utilizarlo correctamente o cuando se realice cualquier solicitud posterior de restablecimiento para la misma cuenta.
- Limitación de solicitudes: Aplique una limitación estricta de solicitudes al endpoint de restablecimiento de contraseña para impedir la enumeración de tokens mediante fuerza bruta.
- Supervisión de intentos de repetición: Genere alertas cuando se utilice varias veces el mismo token de restablecimiento.
Capacidad de detección de KENSAI
KENSAI detecta automáticamente CVE-2025-63314 y vulnerabilidades similares de repetición de tokens mediante su módulo de Evaluación de la seguridad de la autenticación. Nuestro escáner:
- Analiza la entropía y previsibilidad de los tokens en los flujos de restablecimiento de contraseña
- Verifica que se aplique la caducidad de los tokens
- Confirma que los tokens se invaliden después de utilizarlos
- Comprueba la limitación de solicitudes en los endpoints de restablecimiento
- Asocia los hallazgos con OWASP Top 10 A07:2021 (Fallos de identificación y autenticación)
¿Está expuesto su CMS?
KENSAI analiza sus aplicaciones web en busca de CVE-2025-63314 y cientos de otras vulnerabilidades críticas. Identifique su superficie de ataque antes de que lo hagan los atacantes.
Iniciar análisis de seguridad gratuitoPublicado por el equipo de investigación de seguridad de KENSAI · Más análisis de CVE