CVE-2025-64796CVE-2025-64796是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞,CVSS评分5.4,属于中等严重程度。该漏洞影响Adobe Experience Manager 6.5.23及之前所有版本。漏洞允许低权限攻击者在表单字段中注入恶意JavaScript脚本,这些恶意脚本会被永久存储在服务器端。当其他用户(尤其是管理员)浏览包含该恶意字段的页面时,存储的恶意脚本会在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击或进一步的身份验证绕过。Adobe安全团队(PSIRT)于2025年12月10日披露此漏洞,并建议用户尽快升级到最新版本以修复此安全问题。
Adobe Experience Manager(AEM)是一款企业级内容管理解决方案,广泛用于构建网站和应用。该漏洞存在于AEM的表单处理组件中,具体是在用户提交表单数据时,系统未对用户输入进行充分的HTML编码和输入验证。攻击者可以利用低权限账号(如普通内容编辑者)在表单字段中嵌入恶意JavaScript代码,如<script>alert(document.cookie)</script>。由于AEM的组件架构特性,这些恶意数据会被存储在JCR(Java Content Repository)数据库中。当其他用户访问包含该表单字段的内容页面时,AEM在渲染页面时未正确转义已存储的用户输入,导致恶意脚本以应用程序的上下文在受害者浏览器中执行。此攻击利用了AEM的组件复用机制和内容发布流程,攻击者可以通过标准的内容创作工作流即可实施攻击,无需特殊权限或技术突破。