CVE-2025-64566CVE-2025-64566是Adobe Experience Manager中的一个中危DOM型跨站脚本(XSS)漏洞,CVSS评分5.4。该漏洞影响6.5.23及更早版本,允许低权限攻击者在受害者浏览器上下文中执行恶意JavaScript脚本。由于需要用户交互(如访问特制URL或与被操纵的网页交互),攻击复杂度较低但危害显著。攻击者可利用此漏洞窃取会话Cookie、劫持用户账户、篡改页面内容或进行钓鱼攻击。Adobe已发布安全公告APSB25-115,建议用户尽快升级到最新版本以修复此漏洞。
该漏洞为DOM-based XSS(也称为Type-0 XSS),与传统的存储型或反射型XSS不同,DOM型XSS的漏洞代码完全存在于客户端JavaScript中。当Web应用程序将用户输入直接传递给DOM API(如innerHTML、document.write、eval等)而未进行适当的安全过滤时,攻击者可通过构造恶意Payload注入到页面DOM中执行。在Adobe Experience Manager中,攻击者可能通过操控URL参数或页面内容,使应用程序在动态生成页面时将恶意脚本嵌入到DOM树中。由于漏洞利用依赖于用户交互,攻击者通常会诱导受害者访问包含恶意脚本的链接或页面,从而在受害者身份下执行任意JavaScript代码。