CVE-2025-64861Adobe Experience Manager(AEM)6.5.23及更早版本存在一个存储型跨站脚本(XSS)漏洞。该漏洞允许低权限攻击者在易受攻击的表单字段中注入恶意脚本代码。由于是存储型XSS,恶意JavaScript代码会被永久保存在服务器端,受害者在访问包含该漏洞字段的页面时,恶意代码会在其浏览器中执行。攻击者可利用此漏洞窃取会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面内容,对用户和企业造成安全威胁。此漏洞的CVSS评分为5.4,属于中等严重程度,需要用户交互才能触发,但攻击复杂度较低,低权限账户即可实施攻击。
该漏洞是Adobe Experience Manager中存在的存储型跨站脚本(Stored XSS)问题。在AEM的表单处理流程中,系统未能对用户输入进行充分的输入验证和输出编码。当低权限用户(如内容作者或普通访客)在创建或编辑表单字段内容时,可以注入包含JavaScript代码的恶意载荷。由于AEM在存储数据时未对特殊字符进行安全转义,这些恶意脚本会被永久存储在内容仓库中。当其他用户浏览包含该表单字段的页面时,AEM在渲染页面内容时未对存储的数据进行适当的HTML编码,导致恶意JavaScript代码在受害者浏览器中执行。攻击者可以利用document.cookie窃取用户会话信息,或通过DOM操作修改页面内容进行钓鱼攻击。攻击成功需要受害者访问包含恶意内容的页面,属于客户端攻击。