CVE-2025-64875CVE-2025-64875是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响AEM 6.5.23及更早版本。攻击者可以利用此漏洞通过低权限账户在表单字段中注入恶意JavaScript代码。一旦恶意脚本被存储到服务器端,当其他用户(尤其是管理员)浏览包含该漏洞字段的页面时,存储的恶意脚本会在其浏览器中执行。这可能导致会话劫持、敏感信息窃取、钓鱼攻击传播或对网站内容进行篡改等严重后果。由于该漏洞属于存储型XSS,恶意脚本会持久存在于系统中,只要用户访问受影响的页面就会触发攻击,因此危害性较大。攻击者无需高权限即可实施攻击,只需能够访问并提交表单数据即可。
该存储型XSS漏洞存在于Adobe Experience Manager的表单处理模块中。漏洞的根本原因在于应用程序未能对用户提交的表单输入进行充分的输入验证和输出编码。当低权限用户在表单字段中输入包含恶意JavaScript代码的内容时(如:<script>alert(document.cookie)</script>),系统直接将输入存储到数据库中而未进行安全过滤。随后,当其他用户访问包含该表单字段的页面时,服务器从数据库中检索并输出该数据,恶意脚本随之被嵌入到返回的HTML页面中并在用户浏览器执行。攻击者可以利用此漏洞窃取受害者的会话cookie、进行键盘记录、修改页面内容或重定向用户到恶意网站。由于AEM通常用于企业级内容管理,管理员经常登录后台进行内容管理操作,因此攻击者特别针对管理员账户以获取更高权限或访问敏感数据。