Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-63314 — CVE-2025-63314에 대한 상세 공개: Acora CMS 10.7.1에서 정적이며 만료되지 않는 비밀번호 재설정 토큰이 계정 탈취 및 권한 상승을 가능하게 합니다. | Kitploit
도구/GitHubGitHub/padayali-jd/cve-2025-63314
Vulnerability AnalysisExploitationWeb SecurityPenetration TestingAuthenticationLearning & Education
GitHubpadayali-jd/cve-2025-63314

CVE-2025-63314

CVE-2025-63314에 대한 상세 공개: Acora CMS 10.7.1에서 정적이며 만료되지 않는 비밀번호 재설정 토큰이 계정 탈취 및 권한 상승을 가능하게 합니다.

저장소 보기
88개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-63314 - Acora CMS의 비밀번호 재설정 토큰 부적절 처리

Crowe India의 Joby Y Daniel이 발견함

📌 개요

DDSN Interactive cm3 Acora CMS 버전 10.7.1은 비밀번호 재설정 기능에 보안 취약점을 포함하고 있습니다.
애플리케이션은 정적이고 지속적인 비밀번호 재설정 토큰을 사용하며, 이 토큰은 사용 후 무효화되지 않고 시간이 지나도 만료되지 않습니다.

이 결함으로 인해 유효한 재설정 토큰을 획득한 공격자가 해당 토큰을 무기한 재사용할 수 있으며, 이는 권한 있는 사용자 계정을 포함한 계정 탈취로 이어집니다.


🛠 영향을 받는 제품

  • 제품명: cm3 Acora CMS
  • 벤더: DDSN Interactive
  • 영향을 받는 버전: 10.7.1
  • 구성 요소: 비밀번호 재설정 메커니즘

⚠ 취약점 세부 정보

근본 원인

  • 비밀번호 재설정 토큰:
    • 정적이고 지속적임
    • 성공적인 비밀번호 재설정 후에도 취소되지 않음
    • 정의된 시간 창 이후에도 만료되지 않음

영향

  • 비밀번호 재설정 토큰 재사용
  • 계정 탈취
  • 권한 상승
  • 무단 접근

🎯 공격 시나리오

  1. 공격자는 유효한 비밀번호 재설정 토큰을 획득합니다 (로그, 이메일 손상, 가로채기 또는 내부자 접근을 통해).
  2. 토큰은 무기한 유효하게 유지됩니다.
  3. 공격자는 동일한 토큰을 여러 번 재사용합니다.
  4. 사용자 (관리자 포함)의 비밀번호가 탐지되지 않고 재설정될 수 있습니다.
도구 다운로드