CVE-2025-64546CVE-2025-64546是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞。Adobe Experience Manager(AEM)是一款企业级内容管理解决方案,广泛应用于大型组织的网站和数字体验平台。该漏洞影响6.5.23及更早版本,允许低权限攻击者在表单字段中注入恶意JavaScript脚本。当其他用户访问包含恶意脚本的页面时,攻击者注入的脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。存储型XSS相比反射型XSS更为危险,因为恶意脚本被永久存储在服务器端,所有访问该页面的用户都会受到攻击。由于该漏洞需要低权限认证和用户交互,攻击复杂度相对较高,但仍对企业应用安全构成威胁。攻击者可以利用此漏洞提升权限、横向移动或窃取管理员凭证。
该漏洞是Adobe Experience Manager中存在的存储型跨站脚本(CWE-79)问题。攻击者首先需要拥有低权限账户,登录系统后可以在表单输入字段中注入恶意JavaScript代码。由于AEM在处理用户输入时未充分过滤或转义特殊字符,恶意脚本被永久存储在数据库或内容仓库中。当其他用户(尤其是管理员)访问包含该恶意字段的页面时,浏览器会解析并执行注入的脚本代码。攻击者通常会构造窃取会话Cookie或登录凭证的脚本,通过JavaScript将敏感数据发送到外部服务器。存储型XSS的特点是攻击代码存在于服务器端,攻击范围覆盖所有访问该内容的用户。攻击者可能利用此漏洞进行横向移动、提升权限或植入后门程序。由于AEM是企业级应用,存储的恶意脚本可能影响大量内部用户和外部访客。