剣 KENSAI
CVE CRÍTICO 12 de janeiro de 2026 · 8 min de leitura

CVE-2025-63314: Token de redefinição de senha estático permite controle total da conta no Acora CMS

Um token de redefinição de senha estático e sem expiração no DDSN Interactive Acora CMS v10.7.1 permite que invasores não autenticados sequestrem qualquer conta de usuário por meio de ataques de repetição. Classificação CVSS 10.0 — a pontuação máxima possível.


CVSS 10.0 - CRÍTICO
CampoDetalhe
ID do CVECVE-2025-63314
GravidadeCRÍTICO (CVSS 3.1: 10.0)
Produto afetadoDDSN Interactive Acora CMS v10.7.1
Tipo de vulnerabilidadeRedefinição de senha insegura/reprodução de token
Publicado12 de janeiro de 2026
Autenticação necessáriaNenhum

O que é CVE-2025-63314?

CVE-2025-63314 é uma vulnerabilidade crítica de desvio de autenticação na versão Acora CMS da DDSN Interactive 10.7.1. A função de redefinição de senha gera tokens estáticos e previsíveis que não expiram e não são invalidados após o uso. Um invasor que obtiver um token de redefinição válido — por meio de interceptação, exposição de log ou qualquer outro meio — pode reutilizá-lo indefinidamente para redefinir a senha de qualquer usuário e assumir o controle de sua conta.

Esta classe de vulnerabilidade, conhecida como ataque de repetição de token, é particularmente perigosa em plataformas CMS porque o controle bem-sucedido de contas normalmente concede acesso a recursos de gerenciamento de conteúdo, permitindo potencialmente que invasores injetem conteúdo malicioso, exfiltrem dados do usuário ou migrem para a infraestrutura de back-end.

Impacto Técnico

A vulnerabilidade existe porque Acora CMS v10.7.1 usa um algoritmo determinístico (ou uma semente fixa) para gerar tokens de redefinição de senha, em vez de um valor aleatório criptograficamente seguro. O token não está vinculado a uma sessão, não carrega um carimbo de data/hora para validação de expiração e não é invalidado após uso bem-sucedido.

⚠ Cadeia completa de impacto de controle de conta

1. O invasor obtém um token de redefinição de senha (a partir de interceptação de rede, logs de servidor, configuração incorreta de encaminhamento de e-mail ou força bruta)
2. O invasor reproduz o token para o endpoint de redefinição com uma nova senha
3. A senha da vítima é alterada sem o seu conhecimento
4. O invasor faz login com novas credenciais – controle total da conta alcançado

Por que CVSS 10.0?

A pontuação máxima CVSS reflete: nenhuma autenticação necessária (AV:N/AC:L/PR:N/UI:N), total confidencialidade, integridade e impacto na disponibilidade (C:H/I:H/A:H) e nenhuma limitação de escopo. Uma instância Acora CMS exposta à Internet com esta vulnerabilidade é totalmente comprometida por qualquer invasor não autenticado.

Versões afetadas

Métodos de detecção

Teste Manual

# 1. Request a password reset for any account
POST /forgot-password HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

email=user@example.com

# 2. Capture the reset token from the email link
# 3. Attempt to reuse the same token after password reset
# 4. If the token is still accepted — vulnerable

# Check token entropy:
# Static/low-entropy tokens will show patterns across multiple resets

Análise de registro

Revise os logs de acesso do servidor web para solicitações repetidas ao endpoint de redefinição de senha com o mesmo valor de token. Qualquer token que apareça mais de uma vez indica uma tentativa de repetição ou vulnerabilidade de token estático.

🔍 Detecção KENSAI: O módulo de teste de autenticação do KENSAI testa automaticamente fluxos de redefinição de senha para reutilização de token, padrões de token estáticos, expiração ausente e vetores de ataque de repetição. CVE-2025-63314 é coberto pelo Redefinição de senha insegura categoria de verificação.

Etapas de mitigação

  1. Atualize imediatamente: Entre em contato com a DDSN Interactive para obter a versão corrigida do Acora CMS que aborda CVE-2025-63314.
  2. Rotação de tokens: Certifique-se de que os tokens de redefinição de senha sejam gerados usando um CSPRNG (gerador de números pseudo-aleatórios criptograficamente seguro) com pelo menos 128 bits de entropia.
  3. Expiração do token: Os tokens de redefinição devem expirar dentro de 15–60 minutos após a geração.
  4. Aplicação de uso único: Invalide o token imediatamente após o uso bem-sucedido ou após qualquer solicitação de redefinição subsequente para a mesma conta.
  5. Limitação de taxa: Aplique uma limitação de taxa estrita ao endpoint de redefinição de senha para evitar a enumeração de tokens por força bruta.
  6. Monitore tentativas de repetição: Alerta sobre vários usos do mesmo token de redefinição.

Capacidade de detecção KENSAI

KENSAI detecta automaticamente CVE-2025-63314 e vulnerabilidades de reprodução de token semelhantes por meio de seu Avaliação de segurança de autenticação módulo. Nosso scanner:

Seu CMS está exposto?

KENSAI verifica seus aplicativos da web em busca de CVE-2025-63314 e centenas de outras vulnerabilidades críticas. Identifique sua superfície de ataque antes que os invasores o façam.

Inicie uma verificação de segurança gratuita

Publicado pela equipe de pesquisa de segurança KENSAI · Mais análises CVE

Artigos relacionados

Parlamento da UE vereinfacht KI-Gesetz, stoppt CSAM-Scanning, NIS2-Lücken, DORA-Bank Diálogo de implementação da Lei de Chips da UE, Dell e HP enviam segurança resistente a quantum, Redirecionando...