CVE-2025-64853CVE-2025-64853是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响AEM 6.5.23及更早版本,允许低权限攻击者将恶意JavaScript脚本注入到存在漏洞的表单字段中。当受害者浏览包含该恶意字段的页面时,攻击者注入的脚本将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户会话、进行钓鱼攻击或执行其他恶意操作。由于攻击者只需要低权限即可实施攻击,且需要用户交互触发,因此该漏洞具有较高的实际威胁性。存储型XSS相比反射型XSS更加危险,因为恶意脚本被永久存储在服务器上,所有访问该页面的用户都会受到影响。Adobe已发布安全更新 APSB25-115 来修复此漏洞,建议用户尽快升级到AEM 6.5.24或更高版本以消除安全风险。
Adobe Experience Manager的存储型XSS漏洞源于对用户输入内容缺乏充分的输入验证和输出编码。在AEM的表单处理模块中,当低权限用户提交包含恶意脚本的内容时,系统未能正确过滤HTML/JavaScript标签,直接将未转义的数据存储到数据库中。随后,当其他用户访问包含该表单字段的页面时,服务器从数据库读取数据并直接嵌入到HTML响应中,导致恶意脚本在用户浏览器中执行。攻击者可以利用此漏洞窃取受害者的认证令牌、修改页面内容、进行蠕虫传播或诱导用户进行非预期操作。漏洞的利用条件包括:攻击者拥有AEM的低权限账户,能够访问并编辑表单字段;受害者需要访问包含恶意脚本的页面;受害者需与页面产生交互行为(如鼠标悬停、点击等)以触发脚本执行。