CVE-2025-64548CVE-2025-64548是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞,CVSS评分5.4,中危级别。该漏洞影响AEM 6.5.23及更早版本。攻击者利用此漏洞可以通过低权限账户向存在漏洞的表单字段注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户访问包含该漏洞字段的页面时,恶意代码会在其浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。该漏洞需要用户交互才能触发,攻击复杂度较低,对机密性和完整性造成低影响。Adobe安全团队(PSIRT)于2025年12月10日披露此漏洞,建议用户尽快更新到修复版本以消除安全风险。
Adobe Experience Manager 6.5.23及之前版本存在存储型XSS漏洞。漏洞根源在于应用程序对用户输入的表单字段内容缺乏充分的输入验证和输出编码。攻击者(即使是低权限用户)可以在表单输入中注入恶意JavaScript代码片段,例如:<script>alert(document.cookie)</script>。由于服务器端未对输入进行安全过滤,该恶意脚本会被存储在数据库或内容管理系统中。当其他合法用户(尤其是管理员)访问包含该表单字段的页面时,服务器会直接返回未经适当编码的恶意内容到客户端浏览器,触发脚本执行。攻击者可以利用此漏洞窃取用户会话Cookie、冒充合法用户执行操作、修改页面内容进行钓鱼攻击或植入进一步的攻击载荷。漏洞利用需要受害者访问特定页面,属于客户端攻击范畴,但攻击源可来自网络任何位置。