CVE-2025-64564CVE-2025-64564是Adobe Experience Manager(AEM)中的一个DOM型跨站脚本(XSS)漏洞,CVSS评分5.4,属于中等严重程度。该漏洞影响AEM 6.5.23及更早版本。DOM型XSS是一种特殊类型的跨站脚本攻击,其特点在于漏洞代码存在于客户端JavaScript中,而非服务器端代码。攻击者通过构造特定的恶意URL或网页,利用应用程序在浏览器端动态生成页面内容时未对用户输入进行适当过滤和转义,从而在受害者的浏览器上下文中执行任意JavaScript代码。由于该漏洞需要用户交互(如访问恶意URL或与被篡改的网页交互),且要求攻击者具有低权限,因此实际利用难度中等。成功 exploitation 后,攻击者可以窃取用户会话cookie、劫持用户账户、修改页面内容或进行钓鱼攻击,对应用程序的机密性和完整性造成影响。Adobe安全团队([email protected])于2025年12月10日披露此漏洞,并建议用户升级到最新修补版本以消除风险。
Adobe Experience Manager的DOM型XSS漏洞源于应用程序在客户端JavaScript处理用户输入时缺乏充分的输入验证和输出编码。当AEM的Web组件解析和渲染包含用户控制数据的DOM节点时,如果未对特殊字符进行正确转义,攻击者可以注入恶意脚本代码。具体而言,攻击者可以通过在URL参数或表单输入中嵌入JavaScript事件处理器(如<script>标签、javascript:伪协议或HTML事件属性),当受害者浏览器解析页面时,这些恶意代码将被执行为合法域上下文的一部分。此类攻击的典型利用场景包括:构造包含恶意脚本的钓鱼链接并诱导用户点击,或在第三方网站上嵌入指向目标AEM实例的恶意iframe。由于同源策略的限制,攻击者无法直接访问受害者的敏感数据,但通过XSS可以绕过浏览器安全机制,窃取认证令牌或执行特权操作。AEM的组件如内容片段、体验片段和表单组件可能存在此类漏洞点。防御措施包括:对所有用户输入进行严格的服务器端验证,实施Content Security Policy(CSP)响应头,以及对输出到HTML的内容进行上下文感知的转义编码。