CVE-2025-64585CVE-2025-64585是Adobe Experience Manager中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响6.5.23及更早版本。攻击者利用低权限账号即可将恶意JavaScript代码注入到存在漏洞的表单字段中。当其他用户访问包含该恶意字段的页面时,注入的脚本会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。由于是存储型XSS,恶意脚本会持久保存在服务器端,影响所有访问该页面的用户。
该漏洞属于存储型跨站脚本(Stored XSS)漏洞。攻击流程如下:首先,攻击者以低权限用户身份登录Adobe Experience Manager系统;然后,在存在漏洞的表单输入字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>);由于系统未对用户输入进行充分的HTML转义处理,恶意代码被永久存储在服务器数据库中;最后,当其他用户访问包含该表单字段的页面时,浏览器会解析并执行存储的恶意脚本。攻击者可利用此漏洞窃取用户会话Cookie、进行钓鱼攻击、修改页面内容或重定向用户到恶意网站。由于Adobe Experience Manager是企业级内容管理系统,此类XSS漏洞可能影响大量企业用户。