CVE-2025-64845Adobe Experience Manager(AEM)6.5.23及更早版本存在一处存储型跨站脚本(XSS)漏洞。该漏洞允许低权限攻击者在表单字段中注入恶意JavaScript脚本。当其他用户访问包含该恶意字段的页面时,攻击者的JavaScript代码将在受害者浏览器中执行。攻击者可利用此漏洞窃取会话cookie、劫持用户会话、进行钓鱼攻击或修改页面内容。由于需要低权限即可实施攻击,且用户交互要求较低,该漏洞在实际环境中具有较高的利用风险。Adobe已发布安全更新修复此问题,建议用户尽快升级到最新版本。
该漏洞为存储型XSS,攻击流程如下:1)攻击者以低权限用户身份登录AEM系统;2)在存在漏洞的表单字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>;3)系统未对用户输入进行充分过滤和转义,将恶意脚本存储在数据库中;4)当其他用户访问包含该字段的页面时,服务器将存储的恶意脚本原样返回;5)受害者浏览器执行恶意脚本,导致Cookie被盗或会话被劫持。漏洞根源在于AEM的输入验证机制不完善,未能有效过滤HTML/JavaScript特殊字符。攻击者可通过Custom Form Components、Content Fragments或其他可自定义字段触发此漏洞。