CVE-2025-64808CVE-2025-64808是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响AEM 6.5.23及更早版本,CVSS评分为5.4,属于中等严重程度。攻击者利用此漏洞可以通过低权限账户在易受攻击的表单字段中注入恶意JavaScript脚本。当其他用户浏览包含恶意脚本的页面时,注入的JavaScript代码会在受害者浏览器中执行,从而实现会话劫持、敏感信息窃取、钓鱼攻击等恶意操作。由于攻击代码被永久存储在服务器端,每次有用户访问受影响页面时都会触发攻击,因此具有较高的危害性和持续性。此漏洞需要用户交互才能完成攻击,攻击者需要诱骗受害者访问特定页面。
该漏洞是典型的存储型XSS漏洞,存在于Adobe Experience Manager的表单处理模块中。漏洞的根本原因在于应用程序未能对用户提交的输入进行充分的输入验证和输出编码。当低权限用户(如内容作者或普通用户)在表单字段中输入包含恶意JavaScript代码的内容时,服务器端未对特殊字符进行适当转义或过滤,直接将用户输入存储到数据库中。随后,当其他用户访问包含该表单字段的页面时,服务器将未经过滤的用户输入作为页面内容的一部分返回给客户端浏览器。浏览器将恶意脚本作为合法代码执行,从而实现跨站脚本攻击。攻击者可以利用此漏洞执行任意JavaScript代码,包括读取用户会话cookie、模拟用户操作、修改页面内容或重定向用户到恶意网站。由于AEM是企业级内容管理系统,通常包含敏感业务数据和用户信息,此类漏洞可能导致严重的数据泄露风险。