CVE-2025-64604Adobe Experience Manager 6.5.23及更早版本存在一个存储型跨站脚本(XSS)漏洞。该漏洞允许低权限攻击者将恶意脚本注入到存在漏洞的表单字段中。当受害者浏览包含恶意脚本的页面时,攻击者注入的JavaScript代码会在受害者浏览器中执行,从而窃取会话cookie、劫持用户账户、进行钓鱼攻击或执行其他恶意操作。由于是存储型XSS,恶意脚本会被永久保存在服务器端,所有访问该页面的用户都会受到攻击影响。此漏洞的CVSS评分为5.4,属于中等严重程度,主要因为其需要用户交互和低权限即可实施攻击。
该漏洞是典型的存储型XSS(Cross-Site Scripting)漏洞。攻击者利用Adobe Experience Manager的表单处理机制,在提交表单数据时未对用户输入进行充分的HTML转义或输入验证。恶意构造的JavaScript脚本被存储在服务器数据库中,当其他用户访问包含该数据的页面时,服务器将未经处理的脚本内容直接返回给客户端浏览器执行。攻击者通常通过以下步骤利用此漏洞:1) 使用低权限账户登录AEM系统;2) 在存在漏洞的表单字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>);3) 提交表单后,恶意脚本被保存到服务器;4) 当受害者访问该页面时,浏览器执行注入的恶意脚本。由于AEM是企业级CMS系统,广泛用于管理网站内容,因此此漏洞可能影响大量终端用户。