
CVE-2025-63314에 대한 상세 공개: Acora CMS 10.7.1에서 정적이며 만료되지 않는 비밀번호 재설정 토큰이 계정 탈취 및 권한 상승을 가능하게 합니다.
Crowe India의 Joby Y Daniel이 발견함
DDSN Interactive cm3 Acora CMS 버전 10.7.1은 비밀번호 재설정 기능에 보안 취약점을 포함하고 있습니다.
애플리케이션은 정적이고 지속적인 비밀번호 재설정 토큰을 사용하며, 이 토큰은 사용 후 무효화되지 않고 시간이 지나도 만료되지 않습니다.
이 결함으로 인해 유효한 재설정 토큰을 획득한 공격자가 해당 토큰을 무기한 재사용할 수 있으며, 이는 권한 있는 사용자 계정을 포함한 계정 탈취로 이어집니다.