CVE-2025-64872CVE-2025-64872是Adobe Experience Manager中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响Adobe Experience Manager 6.5.23及更早版本。漏洞允许具有高权限的攻击者在易受攻击的表单字段中注入恶意脚本代码。由于是存储型XSS,恶意JavaScript代码会被永久保存在服务器端,当其他用户访问包含该恶意内容的页面时,攻击代码会在受害者浏览器中执行。这可能导致会话劫持、敏感信息窃取、钓鱼攻击或对用户进行进一步的攻击。攻击成功的前提是攻击者拥有较高的账户权限,并且需要诱导受害者访问包含恶意脚本的页面。
Adobe Experience Manager 6.5.23及更早版本在处理用户输入的表单字段时存在存储型XSS漏洞。漏洞的根本原因是在将用户输入的数据存储到服务器时,缺少对特殊字符(如<、>、"、'、script等)的适当过滤和转义处理。当高权限攻击者在表单字段中提交包含恶意JavaScript代码的内容时,这些代码会被保存到数据库中。当其他用户(尤其是低权限用户)访问包含该表单字段的页面时,服务器会从数据库中取出未经过滤的数据并返回给用户浏览器,导致恶意脚本在用户浏览器上下文中执行。攻击者可利用此漏洞窃取受害者的会话cookie、劫持用户账户、执行任意操作或进行钓鱼攻击。CVSS 3.1向量显示该漏洞需要网络访问(AV:N)、低复杂度攻击(AC:L)、高权限认证(PR:H)以及用户交互(UI:R),影响范围仅限于机密性和完整性的低级别影响。