Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-63314 — CVE-2025-63314 का विस्तृत खुलासा: Acora CMS 10.7.1 में स्थिर, गैर-समाप्त होने वाला पासवर्ड रीसेट टोकन जो खाता अधिग्रहण और विशेषाधिकार वृद्धि को सक्षम करता है। | Kitploit
उपकरण/GitHubGitHub/padayali-jd/cve-2025-63314
भेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षा
GitHubpadayali-jd/cve-2025-63314

CVE-2025-63314

CVE-2025-63314 का विस्तृत खुलासा: Acora CMS 10.7.1 में स्थिर, गैर-समाप्त होने वाला पासवर्ड रीसेट टोकन जो खाता अधिग्रहण और विशेषाधिकार वृद्धि को सक्षम करता है।

रिपॉजिटरी देखें
28 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-63314 - Acora CMS में अनुचित पासवर्ड रीसेट टोकन हैंडलिंग

Crowe India के Joby Y Daniel द्वारा खोजा गया

📌 अवलोकन

DDSN Interactive cm3 Acora CMS संस्करण 10.7.1 अपनी पासवर्ड रीसेट कार्यक्षमता में एक सुरक्षा भेद्यता रखता है।
एप्लिकेशन एक स्थिर और स्थायी पासवर्ड रीसेट टोकन का उपयोग करता है जो उपयोग के बाद अमान्य नहीं किया जाता है और समय के साथ समाप्त नहीं होता है।

यह दोष एक हमलावर को एक वैध रीसेट टोकन प्राप्त करने पर अनिश्चित काल तक इसका पुन: उपयोग करने की अनुमति देता है, जिससे खाता अधिग्रहण होता है, जिसमें विशेषाधिकार प्राप्त उपयोगकर्ता खाते शामिल हैं।


🛠 प्रभावित उत्पाद

  • उत्पाद का नाम: cm3 Acora CMS
  • विक्रेता: DDSN Interactive
  • प्रभावित संस्करण: 10.7.1
  • घटक: पासवर्ड रीसेट तंत्र

⚠ भेद्यता विवरण

मूल कारण

  • पासवर्ड रीसेट टोकन:
    • स्थिर और स्थायी हैं
    • सफल पासवर्ड रीसेट के बाद रद्द नहीं किए जाते
    • निर्धारित समय अवधि के बाद समाप्त नहीं होते

प्रभाव

  • पासवर्ड रीसेट टोकन का पुन: उपयोग
  • खाता अधिग्रहण
  • विशेषाधिकार वृद्धि
  • अनधिकृत पहुंच

🎯 हमला परिदृश्य

  1. हमलावर एक वैध पासवर्ड रीसेट टोकन प्राप्त करता है (लॉग, ईमेल समझौता, अवरोधन, या आंतरिक पहुंच के माध्यम से)।
  2. टोकन अनिश्चितकाल तक वैध रहता है।
  3. हमलावर एक ही टोकन का कई बार पुन: उपयोग करता है।
  4. उपयोगकर्ताओं (प्रशासकों सहित) के पासवर्ड बिना पता लगाए रीसेट किए जा सकते हैं।
टूल डाउनलोड करें