CVE-2025-64847CVE-2025-64847是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞,CVSS评分5.4,属于中等严重程度。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。攻击者可以利用此漏洞通过低权限账户在易受攻击的表单字段中注入恶意脚本。当受害者浏览包含该漏洞字段的页面时,恶意JavaScript代码将在其浏览器中执行,从而可能导致会话劫持、敏感信息窃取或进一步的恶意操作。此漏洞需要用户交互才能触发,攻击者需要具备低权限访问权限。由于是存储型XSS,恶意脚本会被永久保存在服务器端,影响所有访问该页面的用户。Adobe官方已发布安全公告APSB25-115来应对此漏洞,建议用户尽快升级到修复版本以消除安全风险。
该漏洞为存储型XSS(CWE-79),存在于Adobe Experience Manager的表单处理模块中。攻击流程如下:1)低权限攻击者首先访问AEM系统,找到存在输入验证不足的表单字段;2)攻击者在表单输入框中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>;3)由于系统未对用户输入进行充分的HTML转义或输入验证,恶意脚本被存储在服务器数据库中;4)当其他用户访问包含该表单内容的页面时,服务器将存储的恶意内容直接返回给客户端浏览器;5)浏览器将恶意脚本作为页面的一部分执行,从而窃取用户会话Cookie、劫持用户操作或进行其他恶意行为。由于Adobe Experience Manager是企业级内容管理系统,通常包含敏感业务数据和用户信息,此类XSS漏洞可能导致严重的业务安全风险。修复此漏洞需要在所有用户可控的输出点实施适当的输出编码,并对用户输入进行严格的验证和清理。