CVE-2025-64603CVE-2025-64603是Adobe Experience Manager中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞影响6.5.23及更早版本,允许低权限攻击者在易受攻击的表单字段中注入恶意脚本代码。由于该漏洞为存储型,恶意JavaScript代码会被永久保存在服务器端,受害者在浏览包含漏洞字段的页面时,恶意脚本会在其浏览器中自动执行,从而实现会话劫持、敏感信息窃取、钓鱼攻击等恶意操作。此漏洞的CVSS评分为5.4,属于中等严重程度,攻击复杂度低,但需要用户交互才能触发成功。攻击者利用此漏洞可以绕过同源策略限制,获取用户cookie、session令牌等敏感信息,对企业网络安全和用户数据隐私构成威胁。
Adobe Experience Manager 6.5.23及之前版本在处理用户输入的表单字段时,未对用户提交的内容进行充分的输入验证和输出编码。攻击者可以通过低权限账户登录系统,在表单输入字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>)。由于缺乏适当的输出编码,这些恶意脚本被永久存储在服务器数据库中。当其他用户(特别是高权限用户)访问包含该表单字段的页面时,服务器会从数据库读取并返回这些未经过滤的内容到用户浏览器。浏览器将执行这些恶意脚本代码,从而实现XSS攻击。攻击者可以利用此漏洞窃取受害者用户的会话cookie、劫持用户会话、修改页面内容进行钓鱼攻击,或诱导用户执行其他恶意操作。修复此漏洞需要在服务端对所有用户输入进行严格的白名单过滤,并在输出时对HTML特殊字符进行正确编码。