CVE-2025-63314 - Gestion inappropriée du jeton de réinitialisation de mot de passe dans Acora CMS
Découvert par Joby Y Daniel de Crowe India
📌 Présentation
cm3 Acora CMS version 10.7.1 de DDSN Interactive contient une vulnérabilité de sécurité dans sa fonctionnalité de réinitialisation de mot de passe.
L'application utilise un jeton de réinitialisation de mot de passe statique et persistant qui n'est pas invalidé après utilisation et n'expire pas avec le temps.
Cette faille permet à un attaquant qui obtient un jeton de réinitialisation valide de le réutiliser indéfiniment, conduisant à une prise de contrôle du compte, y compris des comptes d'utilisateurs privilégiés.
🛠 Produit concerné
- Nom du produit : cm3 Acora CMS
- Éditeur : DDSN Interactive
- Version affectée : 10.7.1
- Composant : Mécanisme de réinitialisation de mot de passe
⚠ Détails de la vulnérabilité
Cause racine
- Les jetons de réinitialisation de mot de passe :
- Sont statiques et persistants
- Ne sont pas révoqués après une réinitialisation de mot de passe réussie
- N'expirent pas après une période définie
Impact
- Réutilisation du jeton de réinitialisation de mot de passe
- Prise de contrôle du compte
- Élévation de privilèges
- Accès non autorisé
🎯 Scénario d'attaque
- L'attaquant obtient un jeton de réinitialisation de mot de passe valide (via des journaux, un compromis de messagerie, une interception ou un accès interne).
- Le jeton reste valide indéfiniment.
- L'attaquant réutilise le même jeton plusieurs fois.
- Les mots de passe des utilisateurs (y compris les administrateurs) peuvent être réinitialisés sans être détectés.