CVE-2025-64794CVE-2025-64794是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响6.5.23及更早版本,允许低权限攻击者将恶意JavaScript脚本注入到存在漏洞的表单字段中。当受害者在浏览器中访问包含该恶意字段的页面时,注入的脚本会自动执行,从而窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或执行其他恶意操作。由于是存储型XSS,恶意脚本会持久保存在服务器端,所有访问该页面的用户都可能受到影响,具有较高的危害性。
该漏洞为存储型XSS(Stored XSS),攻击流程如下:1)攻击者以低权限用户身份登录Adobe Experience Manager系统;2)攻击者在存在漏洞的表单字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>);3)由于系统未对用户输入进行充分的输入验证和输出编码,恶意脚本被存储在服务器端;4)当其他用户访问包含该表单字段的页面时,服务器将未经过滤的数据返回给用户浏览器;5)浏览器将恶意脚本作为页面内容的一部分解析执行,从而触发XSS攻击。攻击者可利用此漏洞窃取受害者的认证凭证、获取敏感数据或在用户上下文中执行任意操作。修复方案需要在数据输入时进行严格过滤,并在数据输出时进行适当的HTML实体编码。