CVE-2025-64596CVE-2025-64596是Adobe Experience Manager中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞影响6.5.23及更早版本。攻击者利用低权限账户即可将恶意JavaScript代码注入到存在漏洞的表单字段中。当受害者浏览包含该漏洞字段的页面时,恶意JavaScript代码会在其浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于是存储型XSS,恶意脚本会被永久保存在服务器端,所有访问该页面的用户都可能受到影响。该漏洞的CVSS评分为5.4,属于中等严重程度,攻击复杂度低,但需要用户交互才能触发。
Adobe Experience Manager 6.5.23及之前版本在处理用户输入的表单字段时,未对用户提交的内容进行充分的输入验证和输出编码。攻击者可以通过低权限账户在表单字段中注入恶意JavaScript脚本,如:<script>alert(document.cookie)</script>。这些恶意脚本会被存储在服务器数据库中。当其他用户访问包含该字段的页面时,服务器将未经适当编码的恶意内容返回给用户浏览器,导致脚本在受害者浏览器上下文中执行。攻击者可利用此漏洞窃取用户会话cookie、进行键盘记录、修改页面内容或重定向用户到钓鱼网站。由于攻击需要诱导用户访问特定页面,因此该漏洞的利用需要一定的社会工程学手段。