CVE-2025-64592CVE-2025-64592是Adobe Experience Manager中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞影响6.5.23及更早版本,允许低权限攻击者将恶意脚本注入到存在漏洞的表单字段中。当受害者浏览包含恶意脚本的页面时,攻击者注入的JavaScript代码会在受害者浏览器中执行,从而窃取会话cookie、劫持用户会话、进行钓鱼攻击或执行其他恶意操作。此漏洞的CVSS评分为5.4,属于中等严重程度,需要用户交互才能成功利用。由于是存储型XSS,恶意脚本会永久保存在目标服务器上,所有访问该页面的用户都会受到影响。
Adobe Experience Manager的表单处理组件未能对用户输入进行充分的HTML转义处理。攻击者可以利用低权限账户在表单字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>。这些恶意脚本会被存储在服务器数据库中,当其他用户访问包含该表单的页面时,浏览器会执行这些恶意代码。攻击者通常会构造窃取用户会话Cookie的payload,通过JavaScript将Cookie发送到攻击者控制的服务器。由于Adobe Experience Manager是企业级内容管理系统,常用于处理敏感业务数据,此类XSS漏洞可能导致严重的数据泄露风险。攻击者还可能利用此漏洞进行横向移动,通过获取管理员会话提升权限。