CVE-2025-64821CVE-2025-64821是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞,CVSS评分为5.4,属于中等严重程度。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。攻击者利用此漏洞可以通过低权限账户在表单字段中注入恶意JavaScript脚本。当其他用户浏览包含恶意脚本的页面时,这些脚本会在受害者浏览器中执行,从而窃取会话Cookie、劫持用户会话、进行钓鱼攻击或执行其他恶意操作。Adobe Experience Manager作为企业级内容管理系统,广泛用于构建和管理网站、数字体验平台等,存储型XSS漏洞的存在可能导致大量用户的敏感信息泄露。由于该漏洞需要用户交互才能触发(用户需浏览包含恶意内容的页面),但攻击门槛相对较低,低权限用户即可实施攻击,因此企业应尽快采取修复措施。
Adobe Experience Manager 6.5.23及更早版本存在存储型跨站脚本漏洞。漏洞根源在于应用程序对用户输入的表单字段数据缺乏充分的输入验证和输出编码。攻击者(即使是低权限用户)可以在表单输入过程中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>等Payload。该恶意脚本会被存储在系统数据库或内容存储库中。当其他用户访问包含该恶意内容的页面时,浏览器会将其作为合法HTML/JavaScript解析执行,从而触发XSS攻击。攻击者可利用此漏洞窃取受害者的认证凭证、会话Cookie、劫持用户会话、修改页面内容进行钓鱼攻击,或在受害者上下文中执行任意JavaScript代码。攻击的成功依赖于受害者访问包含恶意脚本的页面,且攻击者通常需要了解系统的表单结构和存储机制。修复此漏洞需要在服务端对所有用户输入进行严格的白名单验证,并在输出时对HTML特殊字符进行正确编码。