CVE-2025-64820CVE-2025-64820是Adobe Experience Manager中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。攻击者可以利用此漏洞,通过低权限账户将恶意JavaScript代码注入到易受攻击的表单字段中。由于该脚本被存储在服务器端,所有访问包含该恶意字段页面的用户都会受到攻击。当受害者浏览到包含恶意脚本的页面时,攻击者的JavaScript代码将在受害者的浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于Adobe Experience Manager通常用于企业级内容管理和数字体验平台,受影响用户群体广泛,漏洞危害不容忽视。建议受影响的用户尽快升级到最新版本或应用官方提供的安全补丁。
该漏洞是典型的存储型XSS(Stored Cross-Site Scripting)漏洞,存在于Adobe Experience Manager的表单处理模块中。漏洞的根本原因是对用户输入的数据缺乏充分的输入验证和输出编码。攻击者作为低权限用户,可以将恶意JavaScript代码(如<script>alert(document.cookie)</script>)提交到表单字段中。由于应用程序未对特殊字符进行适当过滤和转义,这些恶意脚本会被永久存储在服务器数据库中。当其他用户访问包含该字段的页面时,服务器会从数据库中检索并输出这些未经过滤的内容,导致恶意脚本在用户浏览器中执行。攻击者可以利用此漏洞窃取用户会话令牌、获取用户敏感信息、进行钓鱼攻击或修改页面内容。由于该漏洞利用门槛较低且影响范围广,建议尽快修复。