CVE-2025-63314 : un jeton statique de réinitialisation de mot de passe permet une prise de contrôle complète de compte dans Acora CMS
Un jeton statique et non expirant de réinitialisation de mot de passe dans DDSN Interactive Acora CMS v10.7.1 permet à des attaquants non authentifiés de détourner n'importe quel compte utilisateur via des attaques par rejeu. Classé CVSS 10.0 — le score maximal possible.
| Champ | Détail |
|---|---|
| ID CVE | CVE-2025-63314 |
| Gravité | CRITIQUE (CVSS 3.1 : 10.0) |
| Produit concerné | DDSN Interactive Acora CMS v10.7.1 |
| Type de vulnérabilité | Réinitialisation de mot de passe non sécurisée / Rejeu de jeton |
| Publié le | 12 janvier 2026 |
| Authentification requise | Aucune |
Qu'est-ce que CVE-2025-63314 ?
CVE-2025-63314 est une vulnérabilité critique de contournement d'authentification dans Acora CMS version 10.7.1 de DDSN Interactive. La fonction de réinitialisation de mot de passe génère des jetons statiques et prévisibles qui n'expirent pas et ne sont pas invalidés après utilisation. Un attaquant qui obtient un jeton de réinitialisation valide — par interception, exposition de journaux, ou tout autre moyen — peut le réutiliser indéfiniment pour réinitialiser le mot de passe de n'importe quel utilisateur et prendre le contrôle de son compte.
Cette catégorie de vulnérabilité, connue sous le nom d' attaque par rejeu de jeton, est particulièrement dangereuse dans les plateformes CMS car une prise de contrôle de compte réussie accorde généralement l'accès aux capacités de gestion de contenu, permettant potentiellement aux attaquants d'injecter du contenu malveillant, d'exfiltrer des données utilisateur, ou de pivoter vers l'infrastructure backend.
Impact technique
La vulnérabilité existe parce qu'Acora CMS v10.7.1 utilise un algorithme déterministe (ou une graine fixe) pour générer les jetons de réinitialisation de mot de passe, plutôt qu'une valeur aléatoire cryptographiquement sécurisée. Le jeton n'est lié à aucune session, ne comporte aucun horodatage pour la validation d'expiration, et n'est pas invalidé après une utilisation réussie.
⚠ Chaîne d'impact complète de prise de contrôle de compte
1. L'attaquant obtient un jeton de réinitialisation de mot de passe (par interception réseau, journaux serveur, mauvaise configuration de transfert d'e-mail, ou force brute)
2. L'attaquant rejoue le jeton vers le point de terminaison de réinitialisation avec un nouveau mot de passe
3. Le mot de passe de la victime est modifié à son insu
4. L'attaquant se connecte avec les nouveaux identifiants — prise de contrôle complète du compte réalisée
Pourquoi un CVSS de 10.0 ?
Le score CVSS maximal reflète : aucune authentification requise (AV:N/AC:L/PR:N/UI:N), impact complet sur la confidentialité, l'intégrité et la disponibilité (C:H/I:H/A:H), et aucune limitation de portée. Une instance Acora CMS exposée à Internet avec cette vulnérabilité est entièrement compromettable par tout attaquant non authentifié.
Versions concernées
- Vulnérabilité confirmée : DDSN Interactive Acora CMS v10.7.1
- Versions antérieures : Peuvent être concernées — auditez votre installation
- Version corrigée : Appliquez le correctif du fournisseur ou effectuez une mise à niveau — contactez DDSN Interactive
Méthodes de détection
Test manuel
# 1. Request a password reset for any account POST /forgot-password HTTP/1.1 Host: target.com Content-Type: application/x-www-form-urlencoded email=user@example.com # 2. Capture the reset token from the email link # 3. Attempt to reuse the same token after password reset # 4. If the token is still accepted — vulnerable # Check token entropy: # Static/low-entropy tokens will show patterns across multiple resets
Analyse des journaux
Examinez les journaux d'accès de votre serveur web à la recherche de requêtes répétées vers le point de terminaison de réinitialisation de mot de passe avec la même valeur de jeton. Tout jeton apparaissant plus d'une fois indique une tentative de rejeu ou une vulnérabilité de jeton statique.
🔍 Détection KENSAI : Le module de test d'authentification de KENSAI teste automatiquement les flux de réinitialisation de mot de passe pour la réutilisation de jeton, les motifs de jeton statique, l'absence d'expiration, et les vecteurs d'attaque par rejeu. CVE-2025-63314 est couvert par la catégorie de vérification Réinitialisation de mot de passe non sécurisée .
Étapes de remédiation
- Mettre à niveau immédiatement : Contactez DDSN Interactive pour obtenir la version corrigée d'Acora CMS qui traite CVE-2025-63314.
- Rotation des jetons : Assurez-vous que les jetons de réinitialisation de mot de passe sont générés à l'aide d'un CSPRNG (générateur de nombres pseudo-aléatoires cryptographiquement sécurisé) avec au moins 128 bits d'entropie.
- Expiration des jetons : Les jetons de réinitialisation doivent expirer dans un délai de 15 à 60 minutes après leur génération.
- Application de l'usage unique : Invalidez le jeton immédiatement après une utilisation réussie ou lors de toute demande de réinitialisation ultérieure pour le même compte.
- Limitation de débit : Appliquez une limitation de débit stricte au point de terminaison de réinitialisation de mot de passe pour empêcher l'énumération de jetons par force brute.
- Surveiller les tentatives de rejeu : Générez une alerte en cas d'utilisations multiples du même jeton de réinitialisation.
Capacité de détection de KENSAI
KENSAI détecte automatiquement CVE-2025-63314 et les vulnérabilités similaires de rejeu de jeton grâce à son module d'évaluation de la sécurité de l'authentification . Notre scanner :
- Teste les flux de réinitialisation de mot de passe pour l'entropie et la prévisibilité des jetons
- Vérifie l'application de l'expiration des jetons
- Confirme que les jetons sont invalidés après utilisation
- Vérifie la présence d'une limitation de débit sur les points de terminaison de réinitialisation
- Fait correspondre les résultats à OWASP Top 10 A07:2021 (Défaillances d'identification et d'authentification)
Votre CMS est-il exposé ?
KENSAI analyse vos applications web à la recherche de CVE-2025-63314 et de centaines d'autres vulnérabilités critiques. Identifiez votre surface d'attaque avant les attaquants.
Démarrer une analyse de sécurité gratuitePublié par l'équipe de recherche en sécurité KENSAI · Plus d'analyses de CVE