Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-63314 — Подробное описание уязвимости CVE-2025-63314: статический, не истекающий токен сброса пароля в Acora CMS 10.7.1, позволяющий захватить учетную запись и повысить привилегии. | Kitploit
Инструменты/GitHubGitHub/padayali-jd/cve-2025-63314
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеАутентификацияОбучение и Образование
GitHubpadayali-jd/cve-2025-63314

CVE-2025-63314

Подробное описание уязвимости CVE-2025-63314: статический, не истекающий токен сброса пароля в Acora CMS 10.7.1, позволяющий захватить учетную запись и повысить привилегии.

Репозиторий
28 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-63314 - Некорректная обработка токена сброса пароля в Acora CMS

Обнаружено Джоби Й. Дэниелом из Crowe India

📌 Обзор

DDSN Interactive cm3 Acora CMS версии 10.7.1 содержит уязвимость безопасности в функции сброса пароля.
Приложение использует статический и постоянный токен сброса пароля, который не аннулируется после использования и не истекает со временем.

Эта ошибка позволяет злоумышленнику, получившему действительный токен сброса, использовать его неограниченно долго, что приводит к захвату учётной записи, в том числе привилегированных учётных записей.


🛠 Затронутый продукт

  • Название продукта: cm3 Acora CMS
  • Вендор: DDSN Interactive
  • Затронутая версия: 10.7.1
  • Компонент: Механизм сброса пароля

⚠ Детали уязвимости

Первопричина

  • Токены сброса пароля:
    • Являются статическими и постоянными
    • Не отзываются после успешного сброса пароля
    • Не истекают по истечении заданного временного интервала

Воздействие

  • Повторное использование токена сброса пароля
  • Захват учётной записи
  • Эскалация привилегий
  • Несанкционированный доступ

🎯 Сценарий атаки

  1. Злоумышленник получает действительный токен сброса пароля (через журналы, компрометацию электронной почты, перехват или доступ инсайдера).
  2. Токен остаётся действительным неограниченно долго.
  3. Злоумышленник использует один и тот же токен несколько раз.
  4. Пароли пользователей (включая администраторов) могут быть сброшены без обнаружения.
Скачать инструмент