Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-63314 — Detaillierte Offenlegung von CVE-2025-63314: statisches, nicht ablaufendes Passwort-Reset-Token in Acora CMS 10.7.1, das Kontoübernahme und Privilegieneskalation ermöglicht. | Kitploit
Tools/GitHubGitHub/padayali-jd/cve-2025-63314
SchwachstellenanalyseExploitationWebsicherheitPenetrationstestsAuthentifizierungLernen & Bildung
GitHubpadayali-jd/cve-2025-63314

CVE-2025-63314

Detaillierte Offenlegung von CVE-2025-63314: statisches, nicht ablaufendes Passwort-Reset-Token in Acora CMS 10.7.1, das Kontoübernahme und Privilegieneskalation ermöglicht.

Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-63314 - Unsachgemäße Handhabung von Passwort-Reset-Token in Acora CMS

Entdeckt von Joby Y Daniel von Crowe India

📌 Übersicht

DDSN Interactive cm3 Acora CMS Version 10.7.1 enthält eine Sicherheitslücke in der Funktion zum Zurücksetzen von Passwörtern.
Die Anwendung verwendet ein statisches und dauerhaftes Passwort-Reset-Token, das nach der Verwendung nicht ungültig gemacht wird und mit der Zeit nicht abläuft.

Diese Schwachstelle ermöglicht es einem Angreifer, der ein gültiges Reset-Token erlangt, dieses unbegrenzt wiederzuverwenden, was zur Kontoübernahme führt, einschließlich privilegierter Benutzerkonten.


🛠 Betroffenes Produkt

  • Produktname: cm3 Acora CMS
  • Anbieter: DDSN Interactive
  • Betroffene Version: 10.7.1
  • Komponente: Passwort-Reset-Mechanismus

⚠ Details zur Schwachstelle

Ursache

  • Passwort-Reset-Token:
    • Sind statisch und dauerhaft
    • Werden nach erfolgreichem Passwort-Reset nicht widerrufen
  • Laufen nach einem festgelegten Zeitfenster nicht ab
  • Auswirkung

    • Wiederverwendung des Passwort-Reset-Tokens
    • Kontoübernahme
    • Privilegieneskalation
    • Unbefugter Zugriff

    🎯 Angriffsszenario

    1. Angreifer erlangt ein gültiges Passwort-Reset-Token (über Logs, E-Mail-Kompromittierung, Abfangen oder Insiderzugriff).
    2. Das Token bleibt unbegrenzt gültig.
    3. Der Angreifer verwendet dasselbe Token mehrmals wieder.
    4. Passwörter von Benutzern (einschließlich Administratoren) können ohne Erkennung zurückgesetzt werden.
    Tool herunterladen