
CVE-2025-63314 का विस्तृत खुलासा: Acora CMS 10.7.1 में स्थिर, गैर-समाप्त होने वाला पासवर्ड रीसेट टोकन जो खाता अधिग्रहण और विशेषाधिकार वृद्धि को सक्षम करता है।
Crowe India के Joby Y Daniel द्वारा खोजा गया
DDSN Interactive cm3 Acora CMS संस्करण 10.7.1 अपनी पासवर्ड रीसेट कार्यक्षमता में एक सुरक्षा भेद्यता रखता है।
एप्लिकेशन एक स्थिर और स्थायी पासवर्ड रीसेट टोकन का उपयोग करता है जो उपयोग के बाद अमान्य नहीं किया जाता है और समय के साथ समाप्त नहीं होता है।
यह दोष एक हमलावर को एक वैध रीसेट टोकन प्राप्त करने पर अनिश्चित काल तक इसका पुन: उपयोग करने की अनुमति देता है, जिससे खाता अधिग्रहण होता है, जिसमें विशेषाधिकार प्राप्त उपयोगकर्ता खाते शामिल हैं।