CVE-2025-64858CVE-2025-64858是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞,CVSS评分为5.4(中危)。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。攻击者可以利用此漏洞通过低权限账户向易受攻击的表单字段注入恶意脚本。当受害者浏览包含该漏洞字段的页面时,恶意JavaScript代码将在其浏览器中执行,从而可能导致会话劫持、敏感信息窃取、网页篡改等安全问题。由于该漏洞属于存储型XSS,恶意脚本会被永久存储在服务器端,所有访问该页面的用户都可能受到攻击影响。此漏洞需要用户交互才能触发,攻击复杂度较低,但结合社交工程手段仍可造成严重危害。Adobe官方已发布安全公告(APSB25-115)并提供修复版本,建议用户尽快升级以消除安全风险。
Adobe Experience Manager(AEM)是一款企业级内容管理解决方案,广泛用于构建网站和应用。该漏洞存在于AEM的表单处理模块中,具体是在用户提交数据时缺乏充分的输入验证和输出编码。当低权限用户向特定表单字段提交包含恶意JavaScript代码的内容时,系统未对其进行适当的安全过滤,导致恶意脚本被存储在数据库或内容仓库中。随后,当其他用户访问包含该字段内容的页面时,浏览器会解析并执行存储的恶意脚本。攻击者可以利用此漏洞窃取受害者的会话cookie、获取用户凭据、进行钓鱼攻击或在网页中注入虚假内容。由于AEM通常用于企业内部门户和客户门户网站,攻击成功可能导致敏感业务数据泄露或进一步的内网渗透。攻击者需要具备AEM的低权限账户(如内容作者或普通用户),并了解哪些表单字段存在过滤缺陷。修复方案包括对所有用户输入进行严格的输入验证、使用内容安全政策(CSP)以及在输出时进行正确的HTML编码。