CVE-2025-64850Adobe Experience Manager(AEM)6.5.23及更早版本存在一处存储型跨站脚本攻击(XSS)漏洞。该漏洞允许低权限攻击者在表单字段中注入恶意JavaScript脚本。当受害者浏览包含恶意字段的页面时,注入的脚本会在受害者浏览器中执行。攻击者可利用此漏洞窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或传播恶意内容。由于漏洞属于存储型,恶意脚本会持久存在于服务器端,影响所有访问该页面的用户。
该漏洞为存储型XSS,存在于AEM的表单处理模块中。攻击流程如下:1)攻击者以低权限用户身份登录AEM;2)在表单输入字段中构造恶意JavaScript payload,如<script>alert(document.cookie)</script>;3)恶意内容被存储到服务器数据库;4)当其他用户访问包含该字段的页面时,服务器从数据库读取并返回恶意内容;5)受害者浏览器执行注入的JavaScript代码。漏洞根源在于AEM对用户输入的过滤和转义不充分,未正确处理HTML特殊字符。由于AEM广泛应用于企业内容管理,攻击者可通过此漏洞横向移动或窃取敏感业务数据。