剣 KENSAI
CVE गंभीर 12 जनवरी 2026 · 8 मिनट पढ़ें

CVE-2025-63314: स्टैटिक पासवर्ड रीसेट टोकन Acora CMS में पूर्ण अकाउंट टेकओवर सक्षम करता है

DDSN Interactive Acora CMS v10.7.1 में एक स्टैटिक, नॉन-एक्सपायरिंग पासवर्ड-रीसेट टोकन अनऑथेंटिकेटेड हमलावरों को रीप्ले-अटैक के ज़रिए किसी भी यूज़र-अकाउंट को हाईजैक करने देता है। CVSS 10.0 रेटेड — अधिकतम संभव स्कोर।


CVSS 10.0 — क्रिटिकल
फ़ील्डविवरण
CVE IDCVE-2025-63314
गंभीरताक्रिटिकल (CVSS 3.1: 10.0)
प्रभावित प्रोडक्टDDSN Interactive Acora CMS v10.7.1
भेद्यता प्रकारअसुरक्षित पासवर्ड रीसेट / टोकन रीप्ले
प्रकाशित12 जनवरी 2026
ऑथेंटिकेशन आवश्यककोई नहीं

CVE-2025-63314 क्या है?

CVE-2025-63314, DDSN Interactive के Acora CMS वर्ज़न 10.7.1 में एक क्रिटिकल ऑथेंटिकेशन-बायपास भेद्यता है। पासवर्ड-रीसेट फ़ंक्शन स्टैटिक, अनुमानित टोकन जनरेट करता है जो एक्सपायर नहीं होते और उपयोग के बाद अमान्य नहीं किए जाते। एक हमलावर जो किसी वैध रीसेट-टोकन को हासिल कर लेता है — इंटरसेप्शन, लॉग-एक्सपोज़र, या किसी अन्य माध्यम से — वह उसे अनिश्चित काल तक दोबारा उपयोग कर किसी भी यूज़र का पासवर्ड रीसेट कर सकता है और उसका अकाउंट टेकओवर कर सकता है।

भेद्यता की यह श्रेणी, जिसे टोकन रीप्ले अटैक कहा जाता है, CMS प्लेटफ़ॉर्म में विशेष रूप से ख़तरनाक है क्योंकि सफल अकाउंट-टेकओवर आमतौर पर कंटेंट-मैनेजमेंट क्षमताओं तक पहुँच देता है, जिससे संभावित रूप से हमलावर दुर्भावनापूर्ण कंटेंट इंजेक्ट कर सकते हैं, यूज़र-डेटा एक्सफ़िल्ट्रेट कर सकते हैं, या बैकएंड इन्फ्रास्ट्रक्चर में पिवट कर सकते हैं।

तकनीकी प्रभाव

यह भेद्यता इसलिए मौजूद है क्योंकि Acora CMS v10.7.1 पासवर्ड-रीसेट टोकन जनरेट करने के लिए क्रिप्टोग्राफ़िक रूप से सुरक्षित रैंडम वैल्यू के बजाय एक डिटरमिनिस्टिक एल्गोरिद्म (या एक फ़िक्स्ड सीड) का उपयोग करता है। टोकन किसी सेशन से जुड़ा नहीं होता, एक्सपायरी-वैलिडेशन के लिए कोई टाइमस्टैंप नहीं रखता, और सफल उपयोग पर अमान्य नहीं किया जाता।

⚠ पूर्ण अकाउंट-टेकओवर इम्पैक्ट चेन

1. हमलावर एक पासवर्ड-रीसेट टोकन हासिल करता है (नेटवर्क-इंटरसेप्ट, सर्वर लॉग, ईमेल-फ़ॉरवर्डिंग मिसकॉन्फ़िगरेशन, या ब्रूट-फ़ोर्स से)
2. हमलावर नए पासवर्ड के साथ टोकन को रीसेट-एंडपॉइंट पर रीप्ले करता है
3. पीड़ित का पासवर्ड उसकी जानकारी के बिना बदल दिया जाता है
4. हमलावर नए क्रेडेंशियल के साथ लॉगिन करता है — पूर्ण अकाउंट-टेकओवर हासिल

CVSS 10.0 क्यों?

अधिकतम CVSS स्कोर यह दर्शाता है: कोई ऑथेंटिकेशन आवश्यक नहीं (AV:N/AC:L/PR:N/UI:N), पूर्ण गोपनीयता, अखंडता, और उपलब्धता प्रभाव (C:H/I:H/A:H), और कोई स्कोप-सीमा नहीं। इस भेद्यता वाला एक इंटरनेट-एक्सपोज़्ड Acora CMS इंस्टेंस किसी भी अनऑथेंटिकेटेड हमलावर द्वारा पूरी तरह कॉम्प्रोमाइज़ किया जा सकता है।

प्रभावित वर्ज़न

पहचान विधियाँ

मैनुअल टेस्टिंग

# 1. Request a password reset for any account
POST /forgot-password HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

email=user@example.com

# 2. Capture the reset token from the email link
# 3. Attempt to reuse the same token after password reset
# 4. If the token is still accepted — vulnerable

# Check token entropy:
# Static/low-entropy tokens will show patterns across multiple resets

लॉग विश्लेषण

एक ही टोकन वैल्यू के साथ पासवर्ड-रीसेट एंडपॉइंट पर बार-बार होने वाली रिक्वेस्ट के लिए अपने वेब-सर्वर एक्सेस-लॉग की समीक्षा करें। एक से अधिक बार दिखने वाला कोई भी टोकन रीप्ले-प्रयास या स्टैटिक-टोकन भेद्यता को इंगित करता है।

🔍 KENSAI पहचान: KENSAI का ऑथेंटिकेशन-टेस्टिंग मॉड्यूल पासवर्ड-रीसेट फ़्लो को टोकन रीयूज़, स्टैटिक टोकन पैटर्न, गायब एक्सपायरी, और रीप्ले-अटैक वेक्टर के लिए स्वचालित रूप से टेस्ट करता है। CVE-2025-63314 इस Insecure Password Reset चेक कैटेगरी के तहत कवर किया जाता है।

सुधार कदम

  1. तुरंत अपग्रेड करें: CVE-2025-63314 को ठीक करने वाले Acora CMS के पैच्ड वर्ज़न के लिए DDSN Interactive से संपर्क करें।
  2. टोकन रोटेशन: सुनिश्चित करें कि पासवर्ड-रीसेट टोकन कम से कम 128 बिट एन्ट्रॉपी वाले CSPRNG (क्रिप्टोग्राफ़िक रूप से सुरक्षित स्यूडो-रैंडम नंबर जेनरेटर) का उपयोग करके जनरेट किए जाएँ।
  3. टोकन एक्सपायरी: रीसेट टोकन जनरेशन के 15–60 मिनट के भीतर एक्सपायर होने चाहिए।
  4. सिंगल-यूज़ प्रवर्तन: सफल उपयोग पर या उसी अकाउंट के लिए किसी भी बाद की रीसेट-रिक्वेस्ट पर टोकन को तुरंत अमान्य करें।
  5. रेट लिमिटिंग: टोकन के ब्रूट-फ़ोर्स एन्युमरेशन को रोकने के लिए पासवर्ड-रीसेट एंडपॉइंट पर सख़्त रेट लिमिटिंग लागू करें।
  6. रीप्ले प्रयासों की मॉनिटरिंग करें: एक ही रीसेट टोकन के कई उपयोग पर अलर्ट करें।

KENSAI पहचान क्षमता

KENSAI CVE-2025-63314 और इसी तरह की टोकन-रीप्ले भेद्यताओं का स्वचालित रूप से पता अपने Authentication Security Assessment मॉड्यूल के ज़रिए लगाता है। हमारा स्कैनर:

क्या आपका CMS एक्सपोज़्ड है?

KENSAI आपके वेब-एप्लिकेशन को CVE-2025-63314 और सैकड़ों अन्य क्रिटिकल भेद्यताओं के लिए स्कैन करता है। हमलावरों से पहले अपनी अटैक-सतह पहचानें।

मुफ़्त सुरक्षा स्कैन शुरू करें

KENSAI सुरक्षा शोध टीम द्वारा प्रकाशित · अधिक CVE विश्लेषण

संबंधित लेख

EU-Parlament vereinfacht KI-Gesetz, stoppt CSAM-Scanning, NIS2-Lücken, DORA-Bank EU Chips Act Implementation Dialogue, Dell & HP Ship Quantum-Resistant Security, रीडायरेक्ट हो रहा है...