CVE-2025-63314CVE-2025-63314是DDSN Interactive Acora CMS v10.7.1版本中的一个严重安全漏洞。该漏洞存在于密码重置功能模块,由于系统使用了静态的密码重置令牌而非一次性动态令牌,攻击者可以通过拦截或重放之前截获的密码重置令牌来绕过身份验证机制。具体而言,系统在处理密码重置请求时未对令牌的有效性进行严格验证,允许同一令牌被多次使用或在不验证其时效性的情况下被接受。攻击者利用此漏洞可以无需任何用户凭证或交互,即可向目标用户账户发起密码重置请求,通过重放攻击方式完成密码设置,最终实现对任意用户账户的完全接管。此漏洞的CVSS评分达到满分10.0,属于最严重级别的安全风险,对系统机密性、完整性和可用性均造成重大威胁。
该漏洞的核心问题在于密码重置令牌的生成和验证机制存在设计缺陷。在正常的密码重置流程中,系统应生成一次性且具有时效性的随机令牌,并在每次密码重置请求时验证令牌的唯一性和新鲜度。然而,Acora CMS v10.7.1在实现中使用了静态密码重置令牌,这意味着同一个令牌可以被反复使用而不会失效。攻击者可以通过以下方式利用此漏洞:首先,通过中间人攻击、网络嗅探或社工手段获取一个有效的密码重置令牌;然后,将该令牌重新发送到密码重置接口,系统会错误地接受这个已使用过的令牌;最后,攻击者可以设置新的密码并接管用户账户。漏洞的利用不需要任何前置认证,也不要求目标用户进行任何交互,攻击者只需知道有效的密码重置令牌即可完成账户接管。建议使用Python脚本模拟攻击流程,通过重放截获的令牌来验证漏洞存在性。