CVE-2025-64613CVE-2025-64613是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。AEM是Adobe企业级内容管理系统,广泛应用于大型企业的网站内容管理和数字体验平台。该漏洞影响AEM 6.5.23及更早版本,允许具有低权限的攻击者在表单字段中注入恶意JavaScript脚本。当其他用户浏览包含该恶意字段的页面时,注入的脚本会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于漏洞位于服务端存储层面,恶意脚本会持久存在于系统中,只要用户访问受影响页面就会触发攻击。该漏洞的CVSS评分为5.4(中危),攻击复杂度低,无需特殊工具即可实施,但需要用户交互才能完成完整攻击链。
该漏洞是典型的存储型XSS(Stored Cross-Site Scripting)漏洞,存在于Adobe Experience Manager的表单处理模块中。漏洞的根本原因在于应用程序在处理用户输入时未能充分对特殊字符进行HTML实体编码。当低权限用户(如内容编辑者)在表单字段中提交包含JavaScript代码的内容时,这些内容被直接存储到数据库中而未经过适当的安全过滤。随后,当其他用户访问显示该字段内容的页面时,服务端从数据库读取数据并直接嵌入到HTML响应中,浏览器将其作为可执行脚本解析执行。攻击者可以利用此漏洞窃取受害者的会话Cookie、模拟用户操作、修改页面内容或进行钓鱼攻击。由于AEM通常部署在企业内网环境,该漏洞可能成为内网横向移动的跳板。攻击者只需在表单字段中插入如<script>alert(document.cookie)</script>的Payload即可验证漏洞存在。