CVE-2025-63314: Token de redefinição de senha estático permite controle total da conta no Acora CMS
Um token de redefinição de senha estático e sem expiração no DDSN Interactive Acora CMS v10.7.1 permite que invasores não autenticados sequestrem qualquer conta de usuário por meio de ataques de repetição. Classificação CVSS 10.0 — a pontuação máxima possível.
| Campo | Detalhe |
|---|---|
| ID do CVE | CVE-2025-63314 |
| Gravidade | CRÍTICO (CVSS 3.1: 10.0) |
| Produto afetado | DDSN Interactive Acora CMS v10.7.1 |
| Tipo de vulnerabilidade | Redefinição de senha insegura/reprodução de token |
| Publicado | 12 de janeiro de 2026 |
| Autenticação necessária | Nenhum |
O que é CVE-2025-63314?
CVE-2025-63314 é uma vulnerabilidade crítica de desvio de autenticação na versão Acora CMS da DDSN Interactive 10.7.1. A função de redefinição de senha gera tokens estáticos e previsíveis que não expiram e não são invalidados após o uso. Um invasor que obtiver um token de redefinição válido — por meio de interceptação, exposição de log ou qualquer outro meio — pode reutilizá-lo indefinidamente para redefinir a senha de qualquer usuário e assumir o controle de sua conta.
Esta classe de vulnerabilidade, conhecida como ataque de repetição de token, é particularmente perigosa em plataformas CMS porque o controle bem-sucedido de contas normalmente concede acesso a recursos de gerenciamento de conteúdo, permitindo potencialmente que invasores injetem conteúdo malicioso, exfiltrem dados do usuário ou migrem para a infraestrutura de back-end.
Impacto Técnico
A vulnerabilidade existe porque Acora CMS v10.7.1 usa um algoritmo determinístico (ou uma semente fixa) para gerar tokens de redefinição de senha, em vez de um valor aleatório criptograficamente seguro. O token não está vinculado a uma sessão, não carrega um carimbo de data/hora para validação de expiração e não é invalidado após uso bem-sucedido.
⚠ Cadeia completa de impacto de controle de conta
1. O invasor obtém um token de redefinição de senha (a partir de interceptação de rede, logs de servidor, configuração incorreta de encaminhamento de e-mail ou força bruta)
2. O invasor reproduz o token para o endpoint de redefinição com uma nova senha
3. A senha da vítima é alterada sem o seu conhecimento
4. O invasor faz login com novas credenciais – controle total da conta alcançado
Por que CVSS 10.0?
A pontuação máxima CVSS reflete: nenhuma autenticação necessária (AV:N/AC:L/PR:N/UI:N), total confidencialidade, integridade e impacto na disponibilidade (C:H/I:H/A:H) e nenhuma limitação de escopo. Uma instância Acora CMS exposta à Internet com esta vulnerabilidade é totalmente comprometida por qualquer invasor não autenticado.
Versões afetadas
- Vulnerável confirmado: DDSN Interactive Acora CMS v10.7.1
- Versões anteriores: Pode ser afetado – audite sua instalação
- Versão corrigida: Aplique patch ou atualização do fornecedor — entre em contato com a DDSN Interactive
Métodos de detecção
Teste Manual
# 1. Request a password reset for any account POST /forgot-password HTTP/1.1 Host: target.com Content-Type: application/x-www-form-urlencoded email=user@example.com # 2. Capture the reset token from the email link # 3. Attempt to reuse the same token after password reset # 4. If the token is still accepted — vulnerable # Check token entropy: # Static/low-entropy tokens will show patterns across multiple resets
Análise de registro
Revise os logs de acesso do servidor web para solicitações repetidas ao endpoint de redefinição de senha com o mesmo valor de token. Qualquer token que apareça mais de uma vez indica uma tentativa de repetição ou vulnerabilidade de token estático.
🔍 Detecção KENSAI: O módulo de teste de autenticação do KENSAI testa automaticamente fluxos de redefinição de senha para reutilização de token, padrões de token estáticos, expiração ausente e vetores de ataque de repetição. CVE-2025-63314 é coberto pelo Redefinição de senha insegura categoria de verificação.
Etapas de mitigação
- Atualize imediatamente: Entre em contato com a DDSN Interactive para obter a versão corrigida do Acora CMS que aborda CVE-2025-63314.
- Rotação de tokens: Certifique-se de que os tokens de redefinição de senha sejam gerados usando um CSPRNG (gerador de números pseudo-aleatórios criptograficamente seguro) com pelo menos 128 bits de entropia.
- Expiração do token: Os tokens de redefinição devem expirar dentro de 15–60 minutos após a geração.
- Aplicação de uso único: Invalide o token imediatamente após o uso bem-sucedido ou após qualquer solicitação de redefinição subsequente para a mesma conta.
- Limitação de taxa: Aplique uma limitação de taxa estrita ao endpoint de redefinição de senha para evitar a enumeração de tokens por força bruta.
- Monitore tentativas de repetição: Alerta sobre vários usos do mesmo token de redefinição.
Capacidade de detecção KENSAI
KENSAI detecta automaticamente CVE-2025-63314 e vulnerabilidades de reprodução de token semelhantes por meio de seu Avaliação de segurança de autenticação módulo. Nosso scanner:
- Testa fluxos de redefinição de senha para entropia e previsibilidade de token
- Verifica a aplicação da expiração do token
- Confirma que os tokens são invalidados após o uso
- Verifica a limitação de taxa em endpoints de redefinição
- Mapeia descobertas para OWASP Top 10 A07:2021 (falhas de identificação e autenticação)
Seu CMS está exposto?
KENSAI verifica seus aplicativos da web em busca de CVE-2025-63314 e centenas de outras vulnerabilidades críticas. Identifique sua superfície de ataque antes que os invasores o façam.
Inicie uma verificação de segurança gratuitaPublicado pela equipe de pesquisa de segurança KENSAI · Mais análises CVE