CVE-2025-64577CVE-2025-64577是Adobe Experience Manager中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。漏洞允许低权限攻击者在易受攻击的表单字段中注入恶意脚本代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户访问包含该字段的页面时,恶意JavaScript代码会在受害者浏览器中自动执行。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于攻击需要低权限即可实施,且无需复杂的技术手段,因此该漏洞具有较高的实际威胁性。Adobe已于2025年12月10日发布安全公告并提供修复版本。
该漏洞是典型的存储型跨站脚本漏洞,存在于Adobe Experience Manager的表单处理模块中。漏洞产生的根本原因是应用程序未能对用户输入进行充分的过滤和验证。当低权限用户在表单字段中提交数据时,恶意构造的JavaScript代码(如<script>alert(document.cookie)</script>)未被正确转义就直接存储到数据库中。其他用户访问相关页面时,这些未经过滤的数据被直接输出到HTML页面中,导致恶意脚本在用户浏览器上下文中执行。攻击者可以利用此漏洞获取受害者的认证令牌、会话ID或其他敏感信息,进而冒充合法用户进行操作。由于Adobe Experience Manager是企业级内容管理系统,广泛用于网站建设和数字资产管理,此类漏洞可能影响大量终端用户。