Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-63314 — CVE-2025-63314の詳細な開示:Acora CMS 10.7.1の静的で期限切れにならないパスワードリセットトークンにより、アカウント乗っ取りと権限昇格が可能になる。 | Kitploit
ツール/GitHubGitHub/padayali-jd/cve-2025-63314
脆弱性分析エクスプロイトウェブセキュリティペネトレーションテスト認証学習と教育
GitHubpadayali-jd/cve-2025-63314

CVE-2025-63314

CVE-2025-63314の詳細な開示:Acora CMS 10.7.1の静的で期限切れにならないパスワードリセットトークンにより、アカウント乗っ取りと権限昇格が可能になる。

リポジトリを見る
28ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-63314 - Acora CMS におけるパスワードリセットトークン処理の不備

Crowe India の Joby Y Daniel によって発見されました

📌 概要

DDSN Interactive cm3 Acora CMS バージョン 10.7.1 には、パスワードリセット機能にセキュリティ上の脆弱性が存在します。
このアプリケーションは、使用後に無効化されず、時間の経過によっても失効しない、静的かつ永続的なパスワードリセットトークンを使用します。

この欠陥により、有効なリセットトークンを入手した攻撃者は、そのトークンを無期限に再利用でき、特権ユーザーアカウントを含むアカウント乗っ取りにつながります。


🛠 影響を受ける製品

  • 製品名: cm3 Acora CMS
  • ベンダー: DDSN Interactive
  • 影響を受けるバージョン: 10.7.1
  • コンポーネント: パスワードリセット機構

⚠ 脆弱性の詳細

根本原因

  • パスワードリセットトークン:
    • 静的かつ永続的である
    • パスワードリセット成功後に無効化されない
    • 所定の時間枠後に失効しない

影響

  • パスワードリセットトークンの再利用
  • アカウント乗っ取り
  • 権限昇格
  • 不正アクセス

🎯 攻撃シナリオ

  • 攻撃者は、(ログ、メールの侵害、傍受、または内部関係者のアクセスを通じて) 有効なパスワードリセットトークンを入手します。
  • トークンは無期限に有効なままです。
  • 攻撃者は同じトークンを複数回再利用します。
  • ユーザー (管理者を含む) のパスワードは、検出されることなくリセットされる可能性があります。
  • ツールをダウンロード