CVE-2025-64881CVE-2025-64881是Adobe Experience Manager(AEM)中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响AEM 6.5.23及更早版本,CVSS评分5.4,属于中危级别。漏洞由Adobe安全团队([email protected])发现并于2025年12月10日披露。攻击者可以利用该漏洞通过低权限账户在易受攻击的表单字段中注入恶意JavaScript脚本。当其他用户访问包含该恶意脚本的页面时,脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等严重后果。由于是存储型XSS,恶意脚本会被永久保存在服务器端,所有访问该页面的用户都会受到攻击影响。攻击复杂度较低,但需要用户交互才能触发,这使得该漏洞在社会工程攻击场景中具有较高的实际威胁价值。
Adobe Experience Manager的存储型XSS漏洞源于对用户输入内容缺乏充分的输入验证和输出编码。攻击者(即使是低权限用户)可以在特定的表单字段中提交包含恶意JavaScript代码的内容。该内容在服务器端存储后,当其他用户访问相关页面时,恶意脚本会随页面内容一同返回并在受害者浏览器中执行。攻击者可利用此漏洞实现以下攻击链:首先,通过低权限账户登录AEM系统;然后,在允许用户输入的表单字段中注入恶意JavaScript代码(如:<script>alert(document.cookie)</script>);最后,等待其他用户访问包含恶意内容的页面。浏览器执行脚本后,攻击者可以获取受害者的会话Cookie、劫持用户会话、窃取敏感信息或进行进一步的内网渗透。防御措施包括:对所有用户输入进行严格的输入验证,使用Content Security Policy(CSP)头部, 对输出内容进行HTML编码,以及升级到Adobe官方发布的安全补丁版本。