CVE-2025-64602CVE-2025-64602是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响6.5.23及之前版本,CVSS评分5.4,属于中等严重程度。漏洞源于应用程序未能对用户输入进行充分的过滤和验证,导致恶意JavaScript脚本可以被注入到表单字段中并永久存储在服务器端。当其他用户访问包含恶意内容的页面时,注入的脚本会在其浏览器中执行,从而窃取会话Cookie、劫持用户账户、修改页面内容或进行其他恶意操作。攻击者需要具备低权限账户即可实施攻击,但需要诱导受害者访问特定页面或提交表单,具有一定的利用门槛。Adobe官方已发布安全公告(APSB25-115)并提供修复版本,建议用户尽快升级以消除安全风险。
存储型XSS漏洞发生在Adobe Experience Manager的表单处理模块中。攻击者通过低权限账户登录系统后,可在表单输入字段(如文本框、文本区域等)中注入恶意JavaScript代码。由于应用程序未对用户输入进行HTML实体编码或输入验证,这些恶意脚本会被永久存储在数据库或内容仓库中。当其他用户(可能是管理员或普通访客)访问包含该恶意内容的页面时,浏览器会将其解析为可执行脚本并执行。攻击者可利用此漏洞获取受害者的会话令牌、凭据或敏感信息,甚至可通过社工手段进一步扩大攻击面。漏洞的利用条件包括:攻击者需拥有有效账户(低权限即可)、需找到可注入脚本的表单字段、需诱导受害者访问特定内容。修复方案是在数据输入时进行严格过滤,在数据输出时进行HTML编码。