CVE-2025-64615CVE-2025-64615是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。Adobe Experience Manager是一款企业级内容管理解决方案,广泛应用于大型组织的网站和数字体验平台。该漏洞影响AEM 6.5.23及更早版本,CVSS评分为5.4(中危)。攻击者利用该漏洞可以通过低权限账户在表单字段中注入恶意JavaScript脚本。当其他用户访问包含恶意脚本的页面时,这些脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于AEM通常承载企业重要的数字资产和用户数据,此类XSS漏洞可能被利用来进行进一步的攻击,如横向移动或数据泄露。漏洞的利用需要一定的用户交互(UI:R),但攻击门槛相对较低,对企业网络安全构成实质性威胁。
该漏洞是存储型XSS(Stored Cross-Site Scripting)漏洞,存在于Adobe Experience Manager的表单处理模块中。漏洞原理如下:攻击者(低权限用户)利用系统在处理用户输入时的过滤不严,将恶意JavaScript代码注入到表单字段中。这些恶意数据被服务器存储到数据库或内容仓库中。当其他用户访问包含该恶意内容的页面时,服务器从数据库中取出数据并嵌入到HTML响应中返回给客户端浏览器。由于浏览器信任服务器返回的内容,会执行其中的JavaScript代码,从而完成XSS攻击。攻击者可以通过此方式窃取用户Cookie、会话令牌,修改页面内容进行钓鱼,或利用已认证用户的权限执行其他操作。AEM的组件通常涉及Sling框架和HTL模板引擎,如果输入验证和输出编码不充分,就可能产生XSS漏洞。修复方案通常是在用户输入端实施严格的输入验证,在输出端对特殊字符进行HTML实体编码。