CVE-2025-64572CVE-2025-64572是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响6.5.23及之前版本,CVSS评分为5.4(中危)。低权限攻击者可以利用此漏洞将恶意JavaScript脚本注入到存在漏洞的表单字段中。当受害者在浏览器中访问包含该恶意字段的页面时,注入的恶意脚本将被执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等危害。由于是存储型XSS,恶意脚本会被永久保存在服务器端,影响所有访问该页面的用户。Adobe官方已确认此漏洞并建议用户升级到最新版本以修复该问题。
该漏洞为存储型(Stored)跨站脚本漏洞,存在于Adobe Experience Manager的表单处理组件中。攻击者首先需要拥有一个低权限账户(如内容作者或普通用户),然后在表单输入字段中注入恶意JavaScript代码。由于应用程序未对用户输入进行充分的输出编码或验证,恶意脚本被存储在服务器数据库中。当其他用户(尤其是管理员)访问包含该字段的页面时,浏览器会解析并执行注入的脚本。攻击者可利用此漏洞窃取受害者Cookie、劫持会话、执行任意操作或进行钓鱼攻击。由于漏洞位于内容创作流程中,即使是非管理员用户也能成功利用,影响范围较广。