CVE-2025-64591CVE-2025-64591是Adobe Experience Manager中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。攻击者可以利用此漏洞通过低权限账户在表单字段中注入恶意JavaScript脚本。当其他用户访问包含该恶意字段的页面时,注入的脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。Adobe Experience Manager是企业级内容管理解决方案,广泛用于构建和管理网站、数字体验平台等,因此该漏洞可能影响大量企业用户。由于攻击需要低权限账户且需要用户交互,CVSS评分评为5.4分(中等严重程度)。该漏洞由Adobe安全团队([email protected])发现并报告,披露日期为2025年12月10日。
该漏洞是典型的存储型XSS(Stored Cross-Site Scripting)漏洞,存在于Adobe Experience Manager的表单处理模块中。存储型XSS与反射型XSS的主要区别在于,恶意脚本被永久存储在目标服务器上(如数据库、论坛帖子、评论字段等),当其他用户访问包含该恶意内容的页面时,脚本会自动执行。在本漏洞中,攻击者以低权限账户身份登录Adobe Experience Manager系统,在表单输入字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>)。由于系统未对用户输入进行充分的HTML转义或内容安全策略(CSP)验证,恶意脚本被存储在服务器端。当具有更高权限的用户或管理员浏览到包含该表单的页面时,浏览器会解析并执行注入的脚本。攻击者可利用此窃取用户会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面内容。该漏洞的CVSS向量显示攻击复杂度低(AC:L),需要低权限(PR:L)和用户交互(UI:R),攻击向量为网络(AV:N),影响范围为已更改(S:C)。