CVE-2025-63314: Statische Wachtwoordherstel-token Maakt Volledige Account-overname Mogelijk in Acora CMS
Kort samengevat: Een statische, niet-verlopende wachtwoordherstel-token in DDSN Interactive Acora CMS v10.7.1 stelt niet-geauthenticeerde aanvallers in staat elk gebruikersaccount over te nemen via replay-aanvallen. Beoordeeld met CVSS 10.0 — de maximaal mogelijke score.
CVSS 10.0 — KRITIEK
| Veld | Detail |
|---|---|
| CVE ID | CVE-2025-63314 |
| Ernst | KRITIEK (CVSS 3.1: 10.0) |
| Getroffen product | DDSN Interactive Acora CMS v10.7.1 |
| Type kwetsbaarheid | Onveilig wachtwoordherstel / Token Replay |
| Gepubliceerd | 12 januari 2026 |
| Authenticatie vereist | Geen |
Wat is CVE-2025-63314?
CVE-2025-63314 is een kritieke authenticatie-omzeilingskwetsbaarheid in versie 10.7.1 van Acora CMS van DDSN Interactive. De wachtwoordherstelfunctie genereert statische, voorspelbare tokens die niet verlopen en na gebruik niet ongeldig worden gemaakt. Een aanvaller die een geldige hersteltoken bemachtigt — door onderschepping, logblootstelling, of enig ander middel — kan deze onbeperkt hergebruiken om het wachtwoord van elke gebruiker te resetten en diens account over te nemen.
Deze klasse van kwetsbaarheid, bekend als een token replay-aanval, is bijzonder gevaarlijk in CMS-platforms omdat succesvolle account-overname doorgaans toegang geeft tot contentbeheerfuncties, waardoor aanvallers mogelijk kwaadaardige content kunnen injecteren, gebruikersdata kunnen exfiltreren, of kunnen doordringen tot de backend-infrastructuur.
Technische impact
De kwetsbaarheid bestaat omdat Acora CMS v10.7.1 een deterministisch algoritme (of een vaste seed) gebruikt om wachtwoordherstel-tokens te genereren, in plaats van een cryptografisch veilige willekeurige waarde. De token is niet gekoppeld aan een sessie, bevat geen tijdstempel voor verloopvalidatie, en wordt na succesvol gebruik niet ongeldig gemaakt.
1. De aanvaller bemachtigt een wachtwoordherstel-token (via netwerkonderschepping, serverlogs, verkeerd geconfigureerde e-mailforwarding, of brute force)
2. De aanvaller hergebruikt de token bij het herstel-endpoint met een nieuw wachtwoord
3. Het wachtwoord van het slachtoffer wordt gewijzigd zonder diens medeweten
4. De aanvaller logt in met de nieuwe credentials — volledige account-overname bereikt
Waarom CVSS 10.0?
De maximale CVSS-score weerspiegelt: geen authenticatie vereist (AV:N/AC:L/PR:N/UI:N), volledige impact op vertrouwelijkheid, integriteit en beschikbaarheid (C:H/I:H/A:H), en geen scope-beperking. Een aan internet blootgestelde Acora CMS-instantie met deze kwetsbaarheid is volledig te compromitteren door elke niet-geauthenticeerde aanvaller.
Getroffen versies
- Bevestigd kwetsbaar: DDSN Interactive Acora CMS v10.7.1
- Eerdere versies: mogelijk getroffen — audit uw installatie
- Gerepareerde versie: pas de leverancierspatch toe of upgrade — neem contact op met DDSN Interactive
Detectiemethoden
Handmatig testen
# 1. Request a password reset for any account POST /forgot-password HTTP/1.1 Host: target.com Content-Type: application/x-www-form-urlencoded email=user@example.com # 2. Capture the reset token from the email link # 3. Attempt to reuse the same token after password reset # 4. If the token is still accepted — vulnerable # Check token entropy: # Static/low-entropy tokens will show patterns across multiple resets
Loganalyse
Controleer uw webserver-toegangslogs op herhaalde verzoeken naar het wachtwoordherstel-endpoint met dezelfde tokenwaarde. Elke token die meer dan eenmaal voorkomt, wijst op een replay-poging of een statische-tokenkwetsbaarheid.
🔍 KENSAI-detectie: de authenticatietestmodule van KENSAI test automatisch wachtwoordherstelflows op tokenhergebruik, statische-tokenpatronen, ontbrekend verval en replay-aanvalsvectoren. CVE-2025-63314 valt onder de controlecategorie Insecure Password Reset.
Mitigatiestappen
- Upgrade onmiddellijk: neem contact op met DDSN Interactive voor de gepatchte versie van Acora CMS die CVE-2025-63314 verhelpt.
- Tokenrotatie: zorg dat wachtwoordherstel-tokens worden gegenereerd met een CSPRNG (cryptografisch veilige pseudowillekeurige generator) met minstens 128 bits entropie.
- Tokenverval: hersteltokens moeten binnen 15–60 minuten na generatie verlopen.
- Handhaving van eenmalig gebruik: maak de token onmiddellijk ongeldig na succesvol gebruik of bij elk volgend herstelverzoek voor hetzelfde account.
- Rate limiting: pas strikte rate limiting toe op het wachtwoordherstel-endpoint om brute-force-enumeratie van tokens te voorkomen.
- Monitor op replay-pogingen: alarmeer bij meervoudig gebruik van dezelfde hersteltoken.
KENSAI-detectiemogelijkheden
KENSAI detecteert CVE-2025-63314 en vergelijkbare token-replaykwetsbaarheden automatisch via de module Authentication Security Assessment. Onze scanner:
- Test wachtwoordherstelflows op tokenentropie en voorspelbaarheid
- Verifieert handhaving van tokenverval
- Bevestigt dat tokens na gebruik ongeldig worden gemaakt
- Controleert op rate limiting bij herstel-endpoints
- Koppelt bevindingen aan OWASP Top 10 A07:2021 (Identification and Authentication Failures)
KENSAI scant uw webapplicaties op CVE-2025-63314 en honderden andere kritieke kwetsbaarheden. Breng uw aanvalsoppervlak in kaart voordat aanvallers dat doen.
Start een gratis beveiligingsscan