CVE-2025-64543CVE-2025-64543是Adobe Experience Manager中存在的一个DOM型跨站脚本(XSS)漏洞。该漏洞影响6.5.23及更早版本,CVSS评分为5.4(中危)。攻击者可以利用此漏洞通过构造恶意URL或网页,诱导低权限用户访问或交互,从而在受害者浏览器上下文中执行恶意JavaScript脚本。由于该漏洞属于DOM型XSS,恶意脚本在客户端通过动态修改DOM内容时触发,绕过了传统的服务器端安全过滤机制。漏洞的利用需要用户交互,如访问攻击者精心构造的链接或与被篡改的网页进行交互。此类漏洞可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题,对企业Web应用的安全性构成威胁。
DOM型跨站脚本漏洞(DOM-based XSS)是一种客户端脚本安全漏洞,区别于传统的存储型或反射型XSS,DOM型XSS的漏洞点存在于前端JavaScript代码中。当Web应用程序将用户可控的数据直接写入DOM模型时,如果未经过适当的输入验证和输出编码,攻击者可以通过构造特殊的输入(如在URL中注入恶意脚本),使得应用程序在解析页面时执行非预期的JavaScript代码。具体到CVE-2025-64543,Adobe Experience Manager的前端代码在处理某些用户输入时,直接将输入数据动态插入到页面的DOM结构中,而没有进行必要的HTML转义或内容安全策略(CSP)限制。攻击者可以构造包含<script>标签或JavaScript事件处理器(如onerror、onload等)的恶意Payload,通过URL参数或表单提交传递到存在漏洞的页面。当受害者访问该恶意URL时,浏览器会解析页面内容并执行注入的恶意脚本,从而实现攻击目的。