CVE-2025-63314: स्टैटिक पासवर्ड रीसेट टोकन Acora CMS में पूर्ण अकाउंट टेकओवर सक्षम करता है
DDSN Interactive Acora CMS v10.7.1 में एक स्टैटिक, नॉन-एक्सपायरिंग पासवर्ड-रीसेट टोकन अनऑथेंटिकेटेड हमलावरों को रीप्ले-अटैक के ज़रिए किसी भी यूज़र-अकाउंट को हाईजैक करने देता है। CVSS 10.0 रेटेड — अधिकतम संभव स्कोर।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2025-63314 |
| गंभीरता | क्रिटिकल (CVSS 3.1: 10.0) |
| प्रभावित प्रोडक्ट | DDSN Interactive Acora CMS v10.7.1 |
| भेद्यता प्रकार | असुरक्षित पासवर्ड रीसेट / टोकन रीप्ले |
| प्रकाशित | 12 जनवरी 2026 |
| ऑथेंटिकेशन आवश्यक | कोई नहीं |
CVE-2025-63314 क्या है?
CVE-2025-63314, DDSN Interactive के Acora CMS वर्ज़न 10.7.1 में एक क्रिटिकल ऑथेंटिकेशन-बायपास भेद्यता है। पासवर्ड-रीसेट फ़ंक्शन स्टैटिक, अनुमानित टोकन जनरेट करता है जो एक्सपायर नहीं होते और उपयोग के बाद अमान्य नहीं किए जाते। एक हमलावर जो किसी वैध रीसेट-टोकन को हासिल कर लेता है — इंटरसेप्शन, लॉग-एक्सपोज़र, या किसी अन्य माध्यम से — वह उसे अनिश्चित काल तक दोबारा उपयोग कर किसी भी यूज़र का पासवर्ड रीसेट कर सकता है और उसका अकाउंट टेकओवर कर सकता है।
भेद्यता की यह श्रेणी, जिसे टोकन रीप्ले अटैक कहा जाता है, CMS प्लेटफ़ॉर्म में विशेष रूप से ख़तरनाक है क्योंकि सफल अकाउंट-टेकओवर आमतौर पर कंटेंट-मैनेजमेंट क्षमताओं तक पहुँच देता है, जिससे संभावित रूप से हमलावर दुर्भावनापूर्ण कंटेंट इंजेक्ट कर सकते हैं, यूज़र-डेटा एक्सफ़िल्ट्रेट कर सकते हैं, या बैकएंड इन्फ्रास्ट्रक्चर में पिवट कर सकते हैं।
तकनीकी प्रभाव
यह भेद्यता इसलिए मौजूद है क्योंकि Acora CMS v10.7.1 पासवर्ड-रीसेट टोकन जनरेट करने के लिए क्रिप्टोग्राफ़िक रूप से सुरक्षित रैंडम वैल्यू के बजाय एक डिटरमिनिस्टिक एल्गोरिद्म (या एक फ़िक्स्ड सीड) का उपयोग करता है। टोकन किसी सेशन से जुड़ा नहीं होता, एक्सपायरी-वैलिडेशन के लिए कोई टाइमस्टैंप नहीं रखता, और सफल उपयोग पर अमान्य नहीं किया जाता।
⚠ पूर्ण अकाउंट-टेकओवर इम्पैक्ट चेन
1. हमलावर एक पासवर्ड-रीसेट टोकन हासिल करता है (नेटवर्क-इंटरसेप्ट, सर्वर लॉग, ईमेल-फ़ॉरवर्डिंग मिसकॉन्फ़िगरेशन, या ब्रूट-फ़ोर्स से)
2. हमलावर नए पासवर्ड के साथ टोकन को रीसेट-एंडपॉइंट पर रीप्ले करता है
3. पीड़ित का पासवर्ड उसकी जानकारी के बिना बदल दिया जाता है
4. हमलावर नए क्रेडेंशियल के साथ लॉगिन करता है — पूर्ण अकाउंट-टेकओवर हासिल
CVSS 10.0 क्यों?
अधिकतम CVSS स्कोर यह दर्शाता है: कोई ऑथेंटिकेशन आवश्यक नहीं (AV:N/AC:L/PR:N/UI:N), पूर्ण गोपनीयता, अखंडता, और उपलब्धता प्रभाव (C:H/I:H/A:H), और कोई स्कोप-सीमा नहीं। इस भेद्यता वाला एक इंटरनेट-एक्सपोज़्ड Acora CMS इंस्टेंस किसी भी अनऑथेंटिकेटेड हमलावर द्वारा पूरी तरह कॉम्प्रोमाइज़ किया जा सकता है।
प्रभावित वर्ज़न
- पुष्टि की गई भेद्य: DDSN Interactive Acora CMS v10.7.1
- पुराने वर्ज़न: प्रभावित हो सकते हैं — अपनी इंस्टॉलेशन का ऑडिट करें
- फ़िक्स्ड वर्ज़न: वेंडर पैच लागू करें या अपग्रेड करें — DDSN Interactive से संपर्क करें
पहचान विधियाँ
मैनुअल टेस्टिंग
# 1. Request a password reset for any account POST /forgot-password HTTP/1.1 Host: target.com Content-Type: application/x-www-form-urlencoded email=user@example.com # 2. Capture the reset token from the email link # 3. Attempt to reuse the same token after password reset # 4. If the token is still accepted — vulnerable # Check token entropy: # Static/low-entropy tokens will show patterns across multiple resets
लॉग विश्लेषण
एक ही टोकन वैल्यू के साथ पासवर्ड-रीसेट एंडपॉइंट पर बार-बार होने वाली रिक्वेस्ट के लिए अपने वेब-सर्वर एक्सेस-लॉग की समीक्षा करें। एक से अधिक बार दिखने वाला कोई भी टोकन रीप्ले-प्रयास या स्टैटिक-टोकन भेद्यता को इंगित करता है।
🔍 KENSAI पहचान: KENSAI का ऑथेंटिकेशन-टेस्टिंग मॉड्यूल पासवर्ड-रीसेट फ़्लो को टोकन रीयूज़, स्टैटिक टोकन पैटर्न, गायब एक्सपायरी, और रीप्ले-अटैक वेक्टर के लिए स्वचालित रूप से टेस्ट करता है। CVE-2025-63314 इस Insecure Password Reset चेक कैटेगरी के तहत कवर किया जाता है।
सुधार कदम
- तुरंत अपग्रेड करें: CVE-2025-63314 को ठीक करने वाले Acora CMS के पैच्ड वर्ज़न के लिए DDSN Interactive से संपर्क करें।
- टोकन रोटेशन: सुनिश्चित करें कि पासवर्ड-रीसेट टोकन कम से कम 128 बिट एन्ट्रॉपी वाले CSPRNG (क्रिप्टोग्राफ़िक रूप से सुरक्षित स्यूडो-रैंडम नंबर जेनरेटर) का उपयोग करके जनरेट किए जाएँ।
- टोकन एक्सपायरी: रीसेट टोकन जनरेशन के 15–60 मिनट के भीतर एक्सपायर होने चाहिए।
- सिंगल-यूज़ प्रवर्तन: सफल उपयोग पर या उसी अकाउंट के लिए किसी भी बाद की रीसेट-रिक्वेस्ट पर टोकन को तुरंत अमान्य करें।
- रेट लिमिटिंग: टोकन के ब्रूट-फ़ोर्स एन्युमरेशन को रोकने के लिए पासवर्ड-रीसेट एंडपॉइंट पर सख़्त रेट लिमिटिंग लागू करें।
- रीप्ले प्रयासों की मॉनिटरिंग करें: एक ही रीसेट टोकन के कई उपयोग पर अलर्ट करें।
KENSAI पहचान क्षमता
KENSAI CVE-2025-63314 और इसी तरह की टोकन-रीप्ले भेद्यताओं का स्वचालित रूप से पता अपने Authentication Security Assessment मॉड्यूल के ज़रिए लगाता है। हमारा स्कैनर:
- पासवर्ड-रीसेट फ़्लो को टोकन एन्ट्रॉपी और प्रेडिक्टेबिलिटी के लिए टेस्ट करता है
- टोकन एक्सपायरी प्रवर्तन को सत्यापित करता है
- पुष्टि करता है कि उपयोग के बाद टोकन अमान्य कर दिए जाते हैं
- रीसेट एंडपॉइंट पर रेट लिमिटिंग की जाँच करता है
- निष्कर्षों को OWASP Top 10 A07:2021 (Identification and Authentication Failures) से मैप करता है
क्या आपका CMS एक्सपोज़्ड है?
KENSAI आपके वेब-एप्लिकेशन को CVE-2025-63314 और सैकड़ों अन्य क्रिटिकल भेद्यताओं के लिए स्कैन करता है। हमलावरों से पहले अपनी अटैक-सतह पहचानें।
मुफ़्त सुरक्षा स्कैन शुरू करेंKENSAI सुरक्षा शोध टीम द्वारा प्रकाशित · अधिक CVE विश्लेषण