剣 KENSAI
CVE CRITIQUE 12 janvier 2026 · 8 min de lecture

CVE-2025-63314 : un jeton statique de réinitialisation de mot de passe permet une prise de contrôle complète de compte dans Acora CMS

Un jeton statique et non expirant de réinitialisation de mot de passe dans DDSN Interactive Acora CMS v10.7.1 permet à des attaquants non authentifiés de détourner n'importe quel compte utilisateur via des attaques par rejeu. Classé CVSS 10.0 — le score maximal possible.


CVSS 10.0 — CRITIQUE
ChampDétail
ID CVECVE-2025-63314
GravitéCRITIQUE (CVSS 3.1 : 10.0)
Produit concernéDDSN Interactive Acora CMS v10.7.1
Type de vulnérabilitéRéinitialisation de mot de passe non sécurisée / Rejeu de jeton
Publié le12 janvier 2026
Authentification requiseAucune

Qu'est-ce que CVE-2025-63314 ?

CVE-2025-63314 est une vulnérabilité critique de contournement d'authentification dans Acora CMS version 10.7.1 de DDSN Interactive. La fonction de réinitialisation de mot de passe génère des jetons statiques et prévisibles qui n'expirent pas et ne sont pas invalidés après utilisation. Un attaquant qui obtient un jeton de réinitialisation valide — par interception, exposition de journaux, ou tout autre moyen — peut le réutiliser indéfiniment pour réinitialiser le mot de passe de n'importe quel utilisateur et prendre le contrôle de son compte.

Cette catégorie de vulnérabilité, connue sous le nom d' attaque par rejeu de jeton, est particulièrement dangereuse dans les plateformes CMS car une prise de contrôle de compte réussie accorde généralement l'accès aux capacités de gestion de contenu, permettant potentiellement aux attaquants d'injecter du contenu malveillant, d'exfiltrer des données utilisateur, ou de pivoter vers l'infrastructure backend.

Impact technique

La vulnérabilité existe parce qu'Acora CMS v10.7.1 utilise un algorithme déterministe (ou une graine fixe) pour générer les jetons de réinitialisation de mot de passe, plutôt qu'une valeur aléatoire cryptographiquement sécurisée. Le jeton n'est lié à aucune session, ne comporte aucun horodatage pour la validation d'expiration, et n'est pas invalidé après une utilisation réussie.

⚠ Chaîne d'impact complète de prise de contrôle de compte

1. L'attaquant obtient un jeton de réinitialisation de mot de passe (par interception réseau, journaux serveur, mauvaise configuration de transfert d'e-mail, ou force brute)
2. L'attaquant rejoue le jeton vers le point de terminaison de réinitialisation avec un nouveau mot de passe
3. Le mot de passe de la victime est modifié à son insu
4. L'attaquant se connecte avec les nouveaux identifiants — prise de contrôle complète du compte réalisée

Pourquoi un CVSS de 10.0 ?

Le score CVSS maximal reflète : aucune authentification requise (AV:N/AC:L/PR:N/UI:N), impact complet sur la confidentialité, l'intégrité et la disponibilité (C:H/I:H/A:H), et aucune limitation de portée. Une instance Acora CMS exposée à Internet avec cette vulnérabilité est entièrement compromettable par tout attaquant non authentifié.

Versions concernées

Méthodes de détection

Test manuel


# 1. Request a password reset for any account
POST /forgot-password HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

email=user@example.com

# 2. Capture the reset token from the email link
# 3. Attempt to reuse the same token after password reset
# 4. If the token is still accepted — vulnerable

# Check token entropy:
# Static/low-entropy tokens will show patterns across multiple resets

Analyse des journaux

Examinez les journaux d'accès de votre serveur web à la recherche de requêtes répétées vers le point de terminaison de réinitialisation de mot de passe avec la même valeur de jeton. Tout jeton apparaissant plus d'une fois indique une tentative de rejeu ou une vulnérabilité de jeton statique.

🔍 Détection KENSAI : Le module de test d'authentification de KENSAI teste automatiquement les flux de réinitialisation de mot de passe pour la réutilisation de jeton, les motifs de jeton statique, l'absence d'expiration, et les vecteurs d'attaque par rejeu. CVE-2025-63314 est couvert par la catégorie de vérification Réinitialisation de mot de passe non sécurisée .

Étapes de remédiation

  1. Mettre à niveau immédiatement : Contactez DDSN Interactive pour obtenir la version corrigée d'Acora CMS qui traite CVE-2025-63314.
  2. Rotation des jetons : Assurez-vous que les jetons de réinitialisation de mot de passe sont générés à l'aide d'un CSPRNG (générateur de nombres pseudo-aléatoires cryptographiquement sécurisé) avec au moins 128 bits d'entropie.
  3. Expiration des jetons : Les jetons de réinitialisation doivent expirer dans un délai de 15 à 60 minutes après leur génération.
  4. Application de l'usage unique : Invalidez le jeton immédiatement après une utilisation réussie ou lors de toute demande de réinitialisation ultérieure pour le même compte.
  5. Limitation de débit : Appliquez une limitation de débit stricte au point de terminaison de réinitialisation de mot de passe pour empêcher l'énumération de jetons par force brute.
  6. Surveiller les tentatives de rejeu : Générez une alerte en cas d'utilisations multiples du même jeton de réinitialisation.

Capacité de détection de KENSAI

KENSAI détecte automatiquement CVE-2025-63314 et les vulnérabilités similaires de rejeu de jeton grâce à son module d'évaluation de la sécurité de l'authentification . Notre scanner :

Votre CMS est-il exposé ?

KENSAI analyse vos applications web à la recherche de CVE-2025-63314 et de centaines d'autres vulnérabilités critiques. Identifiez votre surface d'attaque avant les attaquants.

Démarrer une analyse de sécurité gratuite

Publié par l'équipe de recherche en sécurité KENSAI · Plus d'analyses de CVE

Articles connexes

Le Parlement européen simplifie la loi sur l'IA, arrête le scan CSAM, lacunes NIS2, banque DORA Dialogue sur la mise en œuvre de l'EU Chips Act, Dell et HP livrent une sécurité résistante au quantique, Redirection...