CVE-2025-64597CVE-2025-64597是Adobe Experience Manager中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。攻击者可以利用该漏洞通过低权限账户在表单字段中注入恶意JavaScript脚本。当其他用户浏览包含该恶意字段的页面时,注入的恶意脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全风险。由于该漏洞属于存储型XSS,恶意脚本会被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击影响。Adobe安全团队([email protected])发现并报告了此漏洞,CVSS 3.1评分5.4,属于中等严重程度。攻击复杂度低,无需特殊技术条件即可实施,但需要用户交互(浏览受影响页面)才能触发漏洞利用。
Adobe Experience Manager 6.5.23及更早版本在处理用户输入的表单字段时存在存储型XSS漏洞。漏洞产生的根本原因在于应用程序未能对用户提交的内容进行充分的输入验证和输出编码。攻击者以低权限用户身份登录系统后,可以在表单输入字段中注入恶意的HTML/JavaScript代码,例如:<img src=x onerror=alert(document.cookie)>。由于应用程序未对输入进行安全过滤,该恶意脚本会被存储在数据库中。当其他用户(尤其是高权限管理员)访问包含该表单字段的页面时,服务器会将存储的恶意内容原样返回到客户端浏览器,浏览器会将其作为合法HTML/JS执行,从而完成XSS攻击。攻击者可以利用此漏洞窃取受害者的会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面内容显示。由于Adobe Experience Manager通常用于企业级内容管理,攻击者可能通过此漏洞获取管理权限或访问敏感业务数据。