CVE-2025-64614CVE-2025-64614是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响AEM 6.5.23及更早版本。攻击者利用此漏洞可以通过低权限账户将恶意JavaScript代码注入到易受攻击的表单字段中。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户访问包含该恶意内容的页面时,攻击代码会在受害者浏览器中执行。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。该漏洞需要用户交互,攻击者需要诱使受害者访问包含恶意脚本的页面。CVSS评分5.4,属于中等严重程度,主要因为其需要低权限账户和用户交互才能成功利用。Adobe官方已发布安全公告APSB25-115,建议用户尽快升级到修复版本。
Adobe Experience Manager 6.5.23及更早版本在处理用户输入的表单字段时存在存储型XSS漏洞。漏洞根源在于应用程序未能对用户提交的内容进行充分的输入验证和输出编码。攻击者以低权限用户身份登录AEM系统后,可以将恶意JavaScript代码注入到表单输入字段中,例如在文本框、文本区域或其他可输入内容的位置插入<script>标签或事件处理器(如onerror、onload等)。由于缺乏适当的输入过滤,这些恶意内容会被存储在服务器数据库中。当其他用户访问包含该内容的页面时,服务器将未经正确编码的恶意内容返回给客户端浏览器,浏览器将其作为合法脚本执行。攻击者可以利用此漏洞执行任意JavaScript代码,包括窃取受害者的会话令牌、获取用户敏感信息、修改页面显示内容或进行进一步的社会工程攻击。该漏洞的利用需要攻击者拥有AEM系统的低权限账户,并且需要诱使受害者访问包含恶意内容的特定页面。