CVE-2025-64822CVE-2025-64822是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响AEM 6.5.23及更早版本,CVSS评分为5.4,属于中等严重程度。攻击者可以利用该漏洞通过低权限账户在易受攻击的表单字段中注入恶意脚本代码。当其他用户浏览包含该恶意字段的页面时,注入的JavaScript代码将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户账户、进行钓鱼攻击或传播恶意软件。存储型XSS相比反射型XSS更为危险,因为恶意代码被永久存储在服务器端,所有访问该页面的用户都会受到影响。Adobe在2025年12月10日发布了安全公告APSB25-115,披露了此漏洞并提供了修复方案。AEM作为企业级内容管理系统,广泛应用于各类组织的网站和数字体验平台,因此该漏洞可能影响大量终端用户。
Adobe Experience Manager的存储型XSS漏洞存在于表单处理模块中。攻击者首先需要拥有一个低权限的AEM账户,登录后在内容创建或用户资料填写等表单中注入恶意JavaScript代码。由于AEM在保存内容时未对用户输入进行充分的HTML实体编码或输入过滤,恶意脚本被直接存储在服务器数据库中。当其他用户访问包含该表单字段的页面时,AEM从数据库读取并展示这些内容时,恶意脚本被嵌入到页面HTML中并执行。攻击者可利用此漏洞执行多种恶意操作:窃取用户会话令牌进行账户劫持、诱导用户输入敏感信息、修改页面内容进行钓鱼攻击、或在用户不知情的情况下执行特权操作。漏洞的利用需要攻击者具备低权限账户(PR:L)并诱导其他用户访问恶意页面(UI:R),攻击复杂度较低(AC:L),影响范围为单个用户(AV:N)。