CVE-2025-64541CVE-2025-64541是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞,CVSS评分5.4,属于中等严重程度。该漏洞影响了Adobe Experience Manager 6.5.23及更早版本。攻击者可以利用此漏洞通过低权限账号在易受攻击的表单字段中注入恶意脚本代码。当其他用户浏览包含该恶意字段的页面时,注入的JavaScript代码将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面内容。由于该漏洞为存储型XSS,恶意脚本会被永久保存在服务器端,影响范围更广,危害更为严重。攻击者无需具备高权限即可实施攻击,但需要诱导受害者访问恶意页面才能触发漏洞利用。
Adobe Experience Manager 6.5.23及之前版本在处理用户输入时存在输入验证不足的问题。攻击者可以在表单字段中插入恶意JavaScript代码(如<script>alert(document.cookie)</script>或<img src=x onerror=...>等payload),该代码会被存储在服务器数据库中。当其他用户访问包含该字段的页面时,服务器会将存储的恶意内容原样返回给客户端浏览器。由于浏览器信任来自服务器的响应,恶意脚本会作为合法页面内容的一部分被执行。攻击者可以利用此漏洞窃取受害者的认证令牌、Cookie信息,或通过DOM操作修改页面内容进行钓鱼攻击。修复方案需要在数据入库前对用户输入进行严格的HTML编码和输入验证,使用Content Security Policy(CSP)限制脚本执行,并实施输出编码确保特殊字符被正确转义。