CVE-2025-64817CVE-2025-64817是Adobe Experience Manager中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响AEM 6.5.23及更早版本。漏洞允许低权限攻击者在受影响的表单字段中注入恶意JavaScript脚本。当其他用户浏览包含该漏洞字段的页面时,注入的恶意脚本会在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于是存储型XSS,恶意脚本会被永久保存在服务器端,所有访问该页面的用户都会受到攻击影响。CVSS评分5.4,属于中等严重程度,主要因为其需要用户交互和低权限认证要求。
该存储型XSS漏洞存在于Adobe Experience Manager的表单处理机制中。攻击者以低权限用户身份登录系统后,可以在特定的表单输入字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>)。由于AEM在处理用户输入时未对特殊字符进行充分的HTML实体编码或输入验证,导致恶意脚本被直接存储在数据库或内容仓库中。当其他用户访问包含该表单字段的页面时,AEM会将未经过滤的内容直接返回给客户端浏览器,触发恶意脚本执行。攻击者可利用此漏洞窃取受害者的会话Cookie、冒充用户进行操作、或在页面中插入虚假内容进行钓鱼攻击。漏洞的利用需要攻击者具有基本的账户认证权限(低权限即可),但需要诱导受害者访问特定页面。