CVE-2025-64789CVE-2025-64789是Adobe Experience Manager中的一个中危安全漏洞,CVSS评分5.4。该漏洞是一种存储型跨站脚本攻击(Stored XSS),影响Adobe Experience Manager 6.5.23及更早版本。漏洞允许低权限攻击者在受影响的表单字段中注入恶意JavaScript脚本。当其他用户浏览包含该漏洞字段的页面时,注入的恶意脚本会在受害者浏览器中执行,从而可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于该漏洞具有存储特性,恶意脚本会持久存在于系统中,对所有访问该页面的用户构成威胁。攻击者利用此漏洞可绕过同源策略限制,在受害者上下文中执行任意脚本代码。
该漏洞是Adobe Experience Manager 6.5.23及之前版本中存在的存储型跨站脚本问题。漏洞根源在于应用程序未能对用户输入进行充分的输入验证和输出编码。攻击者作为低权限用户,可以在表单输入字段中嵌入恶意JavaScript代码(如<script>标签、事件处理器onerror/onclick等)。由于缺乏适当的输入过滤,恶意代码被存储在服务器端数据库或文件系统。当其他用户访问包含该表单的页面时,服务器从后端检索并呈现数据时未进行适当的HTML转义,导致恶意脚本在用户浏览器中执行。攻击者可通过此方式窃取用户会话Cookie、冒充用户操作、植入钓鱼页面或重定向用户至恶意站点。由于Adobe Experience Manager是企业级CMS系统,常用于管理敏感业务内容,此类XSS漏洞可能对企业数据安全造成严重影响。