CVE-2025-64555CVE-2025-64555是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响6.5.23及之前版本,CVSS评分为5.4,属于中等严重程度。攻击者利用此漏洞可以通过低权限账户在表单字段中注入恶意JavaScript脚本。当其他用户访问包含该恶意字段的页面时,注入的脚本会在受害者浏览器中执行,从而窃取会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面内容。由于是存储型XSS,恶意脚本会被永久保存在服务器端,所有访问该页面的用户都会受到攻击影响。此漏洞需要用户交互才能触发,攻击者需要诱导受害者访问恶意页面。Adobe已发布安全更新修复此漏洞,建议用户尽快升级到6.5.24或更高版本以消除安全风险。
该漏洞是Adobe Experience Manager中存在的存储型跨站脚本(XSS)问题。漏洞产生的根本原因在于应用程序对用户输入的表单字段内容缺乏充分的输入验证和输出编码。攻击者(即使是低权限用户)可以在表单输入中嵌入恶意JavaScript代码,如<script>alert(document.cookie)</script>等Payload。这些恶意内容被存储到数据库或内容管理系统中,当其他用户通过浏览器访问包含该字段的页面时,服务器将未经正确转义的内容直接返回给客户端浏览器。浏览器将恶意脚本作为合法代码执行,从而实现XSS攻击。攻击者可以利用此漏洞窃取受害者的认证令牌、凭据或其他敏感信息,也可篡改页面显示内容进行钓鱼攻击。由于攻击代码存储在服务器端,攻击具有持久性特点,无需攻击者持续进行操作即可对所有访问者造成影响。