CVE-2025-64562CVE-2025-64562是Adobe Experience Manager中的一个DOM型跨站脚本(XSS)漏洞,CVSS评分5.4,中危级别。该漏洞影响Adobe Experience Manager 6.5.23及更早版本,允许低权限攻击者在受害者浏览器上下文中执行恶意脚本。漏洞存在于DOM处理过程中,由于应用程序未能正确过滤或转义用户输入的恶意内容,导致攻击者可以通过构造特制的URL或操控网页内容来注入JavaScript代码。攻击成功需要用户交互,如访问攻击者提供的恶意链接或与被篡改的网页进行交互。此类漏洞可被用于窃取用户会话Cookie、劫持用户账号、进行钓鱼攻击或在内网中进一步传播恶意代码。Adobe官方已确认此漏洞并建议用户尽快升级到最新版本以修复该安全问题。
该漏洞为DOM型XSS(Document Object Model Based Cross-Site Scripting),与传统反射型或存储型XSS不同,DOM型XSS的恶意代码完全在客户端DOM解析过程中执行。攻击者通过在URL参数或页面输入中嵌入恶意JavaScript代码,当受害者的浏览器解析包含用户输入的DOM节点时,未经过滤的恶意脚本被当作合法的HTML或JavaScript执行。Adobe Experience Manager在处理某些用户可控的输入时,未能正确应用输入验证和输出编码,导致攻击者可利用此漏洞在受害者会话中注入任意脚本代码。攻击者通常需要诱导目标用户访问特制的URL或与被篡改的页面元素进行交互(如点击链接、提交表单等),从而在用户浏览器上下文中执行窃取Cookie、劫持会话或重定向用户等恶意操作。漏洞利用难度较低,但因涉及用户交互,攻击的隐蔽性相对较高。