CVE-2025-64799CVE-2025-64799是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。Adobe Experience Manager是一款企业级内容管理解决方案,广泛用于构建网站、管理数字资产和处理表单。攻击者利用该漏洞可注入恶意JavaScript代码到受影响的表单字段中。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户访问包含该恶意内容的页面时,攻击代码会在受害者浏览器中自动执行。CVSS评分5.4属于中等严重程度,攻击复杂度低,但需要低权限用户身份和用户交互。攻击者可窃取会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面内容,对企业网络安全和用户数据造成威胁。
该漏洞存在于Adobe Experience Manager 6.5.23及更早版本的表单处理模块中。漏洞根本原因是应用程序未对用户输入进行充分的输入验证和输出编码。攻击者(即使是低权限用户)可以在表单提交时将恶意JavaScript代码(如<script>alert(document.cookie)</script>)注入到特定的表单字段中。系统将该内容存储在数据库或内容仓库中后,当其他用户浏览包含该表单字段的页面时,服务端会直接输出未经正确编码的用户输入内容,导致恶意脚本在用户浏览器上下文中执行。由于AEM常用于企业内部门户,攻击成功可获取内部用户凭证或执行特权操作。攻击者通常需要诱导受害者访问特定页面或提交特定操作来触发漏洞利用。