Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-63314 — Divulgación detallada de CVE-2025-63314: token de restablecimiento de contraseña estático y sin caducidad en Acora CMS 10.7.1 que permite la toma de control de cuentas y la escalada de privilegios. | Kitploit
Herramientas/GitHubGitHub/padayali-jd/cve-2025-63314
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónAutenticaciónAprendizaje y Educación
GitHubpadayali-jd/cve-2025-63314

CVE-2025-63314

Divulgación detallada de CVE-2025-63314: token de restablecimiento de contraseña estático y sin caducidad en Acora CMS 10.7.1 que permite la toma de control de cuentas y la escalada de privilegios.

Ver Repositorio
2hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-63314 - Manejo inadecuado del token de restablecimiento de contraseña en Acora CMS

Descubierto por Joby Y Daniel de Crowe India

📌 Resumen

DDSN Interactive cm3 Acora CMS versión 10.7.1 contiene una vulnerabilidad de seguridad en su funcionalidad de restablecimiento de contraseña.
La aplicación utiliza un token de restablecimiento de contraseña estático y persistente que no se invalida después de su uso y no caduca con el tiempo.

Esta falla permite que un atacante que obtenga un token de restablecimiento válido lo reutilice indefinidamente, lo que provoca la toma de control de la cuenta, incluidas cuentas de usuarios privilegiados.


🛠 Producto afectado

  • Nombre del producto: cm3 Acora CMS
  • Proveedor: DDSN Interactive
  • Versión afectada: 10.7.1
  • Componente: Mecanismo de restablecimiento de contraseña

⚠ Detalles de la vulnerabilidad

Causa raíz

  • Los tokens de restablecimiento de contraseña:
  • Son estáticos y persistentes
  • No se revocan después de un restablecimiento exitoso de la contraseña
  • No caducan después de un período de tiempo definido

Impacto

  • Reutilización del token de restablecimiento de contraseña
  • Toma de control de la cuenta
  • Escalada de privilegios
  • Acceso no autorizado

🎯 Escenario de ataque

  1. El atacante obtiene un token de restablecimiento de contraseña válido (a través de registros, compromiso de correo electrónico, intercepción o acceso interno).
  2. El token permanece válido indefinidamente.
  3. El atacante reutiliza el mismo token varias veces.
  4. Las contraseñas de los usuarios (incluidos los administradores) pueden restablecerse sin ser detectadas.
Descargar herramienta