CVE-2025-64558CVE-2025-64558是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响AEM 6.5.23及更早版本,CVSS评分为5.4(中危)。漏洞源于AEM的表单字段未能对用户输入进行充分的输入验证和输出编码,使得低权限攻击者可以利用内容创建或编辑功能,将恶意JavaScript代码注入到表单字段中。当其他用户浏览包含恶意内容的页面时,注入的脚本代码会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于该漏洞为存储型,恶意脚本会被永久保存在服务器端,影响范围更广,修复难度更大。攻击者仅需低权限账户即可实施攻击,但需要用户交互(浏览特定页面)才能触发漏洞利用。
Adobe Experience Manager的存储型XSS漏洞存在于表单处理模块中。攻击者通过以下步骤利用该漏洞:首先,攻击者使用低权限账户登录AEM系统;然后,通过内容创建或编辑功能(如页面编辑、表单组件、数字资产元数据等),在表单输入字段中注入恶意JavaScript代码,例如:<script>alert(document.cookie)</script>;由于AEM未对输入进行充分的HTML实体编码或安全验证,恶意脚本被保存到服务器数据库中;当其他用户(如内容审核者或页面访问者)浏览包含该恶意内容的页面时,浏览器会解析并执行注入的脚本代码;攻击者可利用此机会窃取用户的会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面内容。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N,表明攻击复杂度低,但需要网络访问和用户交互。