CVE 치명적 2026년 1월 12일 · 8분 읽기

CVE-2025-63314: 정적 비밀번호 재설정 토큰으로 Acora CMS에서 전체 계정 탈취 가능

DDSN Interactive Acora CMS v10.7.1에 존재하는 정적이고 만료되지 않는 비밀번호 재설정 토큰으로 인해, 인증되지 않은 공격자가 재전송(replay) 공격을 통해 모든 사용자 계정을 탈취할 수 있습니다. CVSS 10.0 — 가능한 최고 점수로 평가되었습니다.


CVSS 10.0 — 치명적
항목세부 내용
CVE IDCVE-2025-63314
심각도치명적(CVSS 3.1: 10.0)
영향받는 제품DDSN Interactive Acora CMS v10.7.1
취약점 유형안전하지 않은 비밀번호 재설정 / 토큰 재전송
공개일2026년 1월 12일
인증 필요 여부없음

CVE-2025-63314란?

CVE-2025-63314는 DDSN Interactive의 Acora CMS 버전 10.7.1에 존재하는 치명적인 인증 우회 취약점입니다. 비밀번호 재설정 기능은 만료되지 않고 사용 후에도 무효화되지 않는 정적이고 예측 가능한 토큰을 생성합니다. 유효한 재설정 토큰을 획득한 공격자는 — 가로채기, 로그 노출, 또는 기타 어떤 방법을 통해서든 — 이를 무제한으로 재사용해 모든 사용자의 비밀번호를 재설정하고 계정을 탈취할 수 있습니다.

이러한 유형의 취약점은 token replay attack으로 알려져 있으며, CMS 플랫폼에서 특히 위험합니다. 계정 탈취에 성공하면 일반적으로 콘텐츠 관리 기능에 대한 접근 권한이 부여되어, 공격자가 악성 콘텐츠를 삽입하거나, 사용자 데이터를 유출하거나, 백엔드 인프라로 피벗할 수 있기 때문입니다.

기술적 영향

이 취약점은 Acora CMS v10.7.1이 비밀번호 재설정 토큰을 생성할 때 암호학적으로 안전한 무작위 값 대신 결정론적 알고리즘(또는 고정된 시드)을 사용하기 때문에 발생합니다. 이 토큰은 세션에 연결되어 있지 않고, 만료 검증을 위한 타임스탬프도 포함하지 않으며, 성공적으로 사용된 후에도 무효화되지 않습니다.

⚠ 전체 계정 탈취 영향 체인

1. 공격자가 비밀번호 재설정 토큰을 획득함(네트워크 가로채기, 서버 로그, 이메일 전달 설정 오류, 또는 무차별 대입을 통해)
2. 공격자가 새 비밀번호와 함께 재설정 엔드포인트로 토큰을 재전송함
3. 피해자의 비밀번호가 본인도 모르게 변경됨
4. 공격자가 새 자격 증명으로 로그인함 — 전체 계정 탈취 완료

왜 CVSS 10.0인가?

최고 CVSS 점수는 다음을 반영합니다: 인증 불필요(AV:N/AC:L/PR:N/UI:N), 기밀성·무결성·가용성에 대한 완전한 영향(C:H/I:H/A:H), 그리고 범위 제한 없음. 이 취약점을 가진 인터넷 노출 Acora CMS 인스턴스는 인증되지 않은 모든 공격자에 의해 완전히 침해될 수 있습니다.

영향받는 버전

탐지 방법

수동 테스트


# 1. 임의의 계정에 대한 비밀번호 재설정 요청
POST /forgot-password HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

email=user@example.com

# 2. 이메일 링크에서 재설정 토큰 캡처
# 3. 비밀번호 재설정 후 동일한 토큰 재사용 시도
# 4. 토큰이 여전히 허용되면 — 취약함

# 토큰 엔트로피 확인:
# 정적/저엔트로피 토큰은 여러 재설정에 걸쳐 패턴을 보임

로그 분석

웹 서버 접근 로그에서 동일한 토큰 값으로 비밀번호 재설정 엔드포인트에 반복 요청이 있었는지 검토하세요. 토큰이 두 번 이상 나타나면 재전송 시도 또는 정적 토큰 취약점을 시사합니다.

🔍 KENSAI 탐지: KENSAI의 인증 테스트 모듈은 토큰 재사용, 정적 토큰 패턴, 만료 누락, 재전송 공격 벡터에 대해 비밀번호 재설정 흐름을 자동으로 테스트합니다. CVE-2025-63314는 Insecure Password Reset 점검 카테고리에서 다룹니다.

완화 조치

  1. 즉시 업그레이드: CVE-2025-63314를 해결하는 Acora CMS 패치 버전을 위해 DDSN Interactive에 문의하세요.
  2. 토큰 순환: 비밀번호 재설정 토큰이 최소 128비트의 엔트로피를 가진 CSPRNG(암호학적으로 안전한 의사 난수 생성기)로 생성되도록 하세요.
  3. 토큰 만료: 재설정 토큰은 생성 후 15~60분 이내에 만료되어야 합니다.
  4. 일회용 사용 강제: 토큰을 성공적으로 사용한 즉시, 또는 동일 계정에 대한 후속 재설정 요청 시 즉시 무효화하세요.
  5. 속도 제한: 토큰의 무차별 대입 열거를 방지하기 위해 비밀번호 재설정 엔드포인트에 엄격한 속도 제한을 적용하세요.
  6. 재전송 시도 모니터링: 동일한 재설정 토큰이 여러 번 사용될 경우 알림을 설정하세요.

KENSAI 탐지 역량

KENSAI는 Authentication Security Assessment 모듈을 통해 CVE-2025-63314 및 유사한 토큰 재전송 취약점을 자동으로 탐지합니다. 저희 스캐너는 다음을 수행합니다:

귀하의 CMS가 노출되어 있습니까?

KENSAI는 귀하의 웹 애플리케이션을 스캔해 CVE-2025-63314와 수백 개의 다른 치명적인 취약점을 찾아냅니다. 공격자보다 먼저 공격 표면을 파악하세요.

무료 보안 스캔 시작하기

KENSAI Security Research Team 작성 · 더 많은 CVE 분석

관련 기사

EU 의회, AI Act 규정 간소화 및 AI 누드화 앱 금지 — CSAM 스캐닝 연장안 부결, NIS2 투자 격차 확대, DORA 연계 은행 정리절차 확대 EU 반도체법 이행 대화, Dell 및 HP 양자내성 보안 출시, CISA, Cisco SD-WAN 악용에 긴급 지침 발령 — Police Scotland, GDPR 위반으로 벌금 — OpenAI, AI 에이전트 보안 위해 Promptfoo 인수