CVE-2025-64545CVE-2025-64545是Adobe Experience Manager中的一个中等严重性安全漏洞,CVSS评分为5.4。该漏洞属于DOM型跨站脚本攻击(DOM-based Cross-Site Scripting),主要影响Adobe Experience Manager 6.5.23及更早版本。DOM型XSS是一种特殊的跨站脚本攻击类型,其特点是不需要服务器端参与,恶意脚本完全在客户端浏览器的DOM(文档对象模型)中被执行。攻击者利用此漏洞可以通过构造特殊的URL或操控网页内容,使受害者在浏览器中执行任意JavaScript代码。由于该漏洞需要用户交互(如访问恶意链接或与被篡改的网页交互),因此被归类为低权限攻击场景。成功利用此漏洞可能导致敏感信息泄露、会话劫持、钓鱼攻击等安全风险,对用户数据安全和企业声誉构成潜在威胁。Adobe安全团队([email protected])于2025年12月10日披露了此漏洞,并建议用户尽快采取修复措施。
该DOM型XSS漏洞存在于Adobe Experience Manager的客户端渲染逻辑中。攻击者通过在URL参数或页面输入中注入恶意JavaScript代码,当受害者访问包含恶意载荷的页面时,浏览器会将其作为合法内容解析并执行。由于Adobe Experience Manager在处理用户输入时未能正确对特殊字符进行HTML编码或URL解码过滤,导致恶意脚本能够在受害者浏览器上下文中执行。具体利用方式包括:攻击者构造包含XSS payload的恶意URL,通过社工手段诱导低权限用户点击访问;或者在用户生成的内容中植入恶意脚本,当其他用户浏览该内容时触发执行。攻击成功后,攻击者可以窃取用户的会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面显示内容。由于该漏洞利用需要用户交互且攻击者权限要求较低,因此具有较高的实际威胁性。