剣 KENSAI

CVE-2025-63314: Statische Wachtwoordherstel-token Maakt Volledige Account-overname Mogelijk in Acora CMS

12 januari 2026 8 min leestijd beveiliging

Kort samengevat: Een statische, niet-verlopende wachtwoordherstel-token in DDSN Interactive Acora CMS v10.7.1 stelt niet-geauthenticeerde aanvallers in staat elk gebruikersaccount over te nemen via replay-aanvallen. Beoordeeld met CVSS 10.0 — de maximaal mogelijke score.

CVSS 10.0 — KRITIEK

VeldDetail
CVE IDCVE-2025-63314
ErnstKRITIEK (CVSS 3.1: 10.0)
Getroffen productDDSN Interactive Acora CMS v10.7.1
Type kwetsbaarheidOnveilig wachtwoordherstel / Token Replay
Gepubliceerd12 januari 2026
Authenticatie vereistGeen

Wat is CVE-2025-63314?

CVE-2025-63314 is een kritieke authenticatie-omzeilingskwetsbaarheid in versie 10.7.1 van Acora CMS van DDSN Interactive. De wachtwoordherstelfunctie genereert statische, voorspelbare tokens die niet verlopen en na gebruik niet ongeldig worden gemaakt. Een aanvaller die een geldige hersteltoken bemachtigt — door onderschepping, logblootstelling, of enig ander middel — kan deze onbeperkt hergebruiken om het wachtwoord van elke gebruiker te resetten en diens account over te nemen.

Deze klasse van kwetsbaarheid, bekend als een token replay-aanval, is bijzonder gevaarlijk in CMS-platforms omdat succesvolle account-overname doorgaans toegang geeft tot contentbeheerfuncties, waardoor aanvallers mogelijk kwaadaardige content kunnen injecteren, gebruikersdata kunnen exfiltreren, of kunnen doordringen tot de backend-infrastructuur.

Technische impact

De kwetsbaarheid bestaat omdat Acora CMS v10.7.1 een deterministisch algoritme (of een vaste seed) gebruikt om wachtwoordherstel-tokens te genereren, in plaats van een cryptografisch veilige willekeurige waarde. De token is niet gekoppeld aan een sessie, bevat geen tijdstempel voor verloopvalidatie, en wordt na succesvol gebruik niet ongeldig gemaakt.

⚠ Volledige keten van account-overname

1. De aanvaller bemachtigt een wachtwoordherstel-token (via netwerkonderschepping, serverlogs, verkeerd geconfigureerde e-mailforwarding, of brute force)
2. De aanvaller hergebruikt de token bij het herstel-endpoint met een nieuw wachtwoord
3. Het wachtwoord van het slachtoffer wordt gewijzigd zonder diens medeweten
4. De aanvaller logt in met de nieuwe credentials — volledige account-overname bereikt

Waarom CVSS 10.0?

De maximale CVSS-score weerspiegelt: geen authenticatie vereist (AV:N/AC:L/PR:N/UI:N), volledige impact op vertrouwelijkheid, integriteit en beschikbaarheid (C:H/I:H/A:H), en geen scope-beperking. Een aan internet blootgestelde Acora CMS-instantie met deze kwetsbaarheid is volledig te compromitteren door elke niet-geauthenticeerde aanvaller.

Getroffen versies

Detectiemethoden

Handmatig testen

# 1. Request a password reset for any account
POST /forgot-password HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

email=user@example.com

# 2. Capture the reset token from the email link
# 3. Attempt to reuse the same token after password reset
# 4. If the token is still accepted — vulnerable

# Check token entropy:
# Static/low-entropy tokens will show patterns across multiple resets

Loganalyse

Controleer uw webserver-toegangslogs op herhaalde verzoeken naar het wachtwoordherstel-endpoint met dezelfde tokenwaarde. Elke token die meer dan eenmaal voorkomt, wijst op een replay-poging of een statische-tokenkwetsbaarheid.

🔍 KENSAI-detectie: de authenticatietestmodule van KENSAI test automatisch wachtwoordherstelflows op tokenhergebruik, statische-tokenpatronen, ontbrekend verval en replay-aanvalsvectoren. CVE-2025-63314 valt onder de controlecategorie Insecure Password Reset.

Mitigatiestappen

  1. Upgrade onmiddellijk: neem contact op met DDSN Interactive voor de gepatchte versie van Acora CMS die CVE-2025-63314 verhelpt.
  2. Tokenrotatie: zorg dat wachtwoordherstel-tokens worden gegenereerd met een CSPRNG (cryptografisch veilige pseudowillekeurige generator) met minstens 128 bits entropie.
  3. Tokenverval: hersteltokens moeten binnen 15–60 minuten na generatie verlopen.
  4. Handhaving van eenmalig gebruik: maak de token onmiddellijk ongeldig na succesvol gebruik of bij elk volgend herstelverzoek voor hetzelfde account.
  5. Rate limiting: pas strikte rate limiting toe op het wachtwoordherstel-endpoint om brute-force-enumeratie van tokens te voorkomen.
  6. Monitor op replay-pogingen: alarmeer bij meervoudig gebruik van dezelfde hersteltoken.

KENSAI-detectiemogelijkheden

KENSAI detecteert CVE-2025-63314 en vergelijkbare token-replaykwetsbaarheden automatisch via de module Authentication Security Assessment. Onze scanner:

Is uw CMS blootgesteld?

KENSAI scant uw webapplicaties op CVE-2025-63314 en honderden andere kritieke kwetsbaarheden. Breng uw aanvalsoppervlak in kaart voordat aanvallers dat doen.

Start een gratis beveiligingsscan