Plataforma
adobe
Componente
adobe-experience-manager
Corrigido em
6.5.24
Uma vulnerabilidade de Cross-Site Scripting (XSS) baseada em DOM foi identificada no Adobe Experience Manager, afetando versões até 6.5.23. Esta falha permite que um atacante injete scripts maliciosos em páginas web, que serão executados no navegador da vítima. A exploração bem-sucedida pode resultar em roubo de sessão e comprometimento da integridade dos dados, exigindo interação do usuário para ser ativada.
A vulnerabilidade XSS no Adobe Experience Manager permite que um atacante execute scripts maliciosos no navegador de um usuário. Isso pode ser explorado para roubar cookies de sessão, redirecionar usuários para sites maliciosos ou modificar o conteúdo da página web. Em um cenário de ataque, um atacante poderia criar uma página web maliciosa que, quando visitada por um usuário autenticado no Adobe Experience Manager, injetaria um script que roubaria suas credenciais de sessão. Essas credenciais poderiam então ser usadas para acessar o sistema como o usuário comprometido, permitindo a exfiltração de dados confidenciais ou a modificação de configurações críticas. A necessidade de interação do usuário (visitar uma página maliciosa) limita o impacto, mas a gravidade da execução de código no contexto do usuário torna esta vulnerabilidade crítica.
A vulnerabilidade CVE-2025-64537 foi publicada em 10 de dezembro de 2025. Não há informações disponíveis sobre a inclusão desta vulnerabilidade no KEV (CISA Known Exploited Vulnerabilities) ou sobre a pontuação EPSS. Atualmente, não há provas públicas de um Proof of Concept (PoC) disponível, mas a natureza da vulnerabilidade XSS a torna um alvo potencial para exploração. É importante monitorar a situação e implementar as medidas de mitigação recomendadas.
Organizations heavily reliant on Adobe Experience Manager for content management and digital asset management are at significant risk. Specifically, deployments with custom components or integrations that handle user-supplied data without proper sanitization are particularly vulnerable. Shared hosting environments where multiple websites share the same Adobe Experience Manager instance should also be considered high-risk, as a compromise of one site could potentially impact others.
• adobe: Examine Experience Manager logs for unusual JavaScript execution patterns or attempts to access sensitive data. • generic web: Use curl/wget to test for reflected input in potentially vulnerable endpoints. Check response headers for unexpected script tags.
curl -X POST -d "<script>alert('XSS')</script>" https://your-aem-site/path/to/vulnerable/endpoint• generic web: Grep access and error logs for patterns indicative of XSS attempts, such as <script> tags or eval() calls.
grep -i '<script>' /var/log/apache2/access.logdisclosure
Status do Exploit
EPSS
0.73% (percentil 72%)
CISA SSVC
Vetor CVSS
A mitigação primária para CVE-2025-64537 é a atualização imediata para uma versão corrigida do Adobe Experience Manager. A Adobe ainda não especificou a versão corrigida, mas a atualização para a versão mais recente disponível é recomendada. Enquanto a atualização não for possível, considere implementar medidas de proteção adicionais, como a validação rigorosa de todas as entradas do usuário e a aplicação de políticas de segurança de conteúdo (CSP) para restringir a execução de scripts inline. Monitore logs de acesso e auditoria em busca de atividades suspeitas, como tentativas de injeção de script. Após a atualização, confirme a correção verificando se a injeção de script é impedida ao acessar páginas web que anteriormente eram vulneráveis.
Atualize o Adobe Experience Manager para uma versão posterior a 6.5.23. Consulte o aviso de segurança da Adobe para obter instruções detalhadas sobre como atualizar sua instalação.
Análise de vulnerabilidades e alertas críticos diretamente no seu e-mail.
CVE-2025-64537 is a CRITICAL DOM-based Cross-Site Scripting (XSS) vulnerability affecting Adobe Experience Manager versions 0–6.5.23, allowing attackers to inject malicious scripts.
If you are using Adobe Experience Manager versions 6.5.23 or earlier, you are potentially affected by this vulnerability. Check your version and upgrade accordingly.
The recommended fix is to upgrade to a patched version of Adobe Experience Manager. Refer to the official Adobe security advisory for details.
While no confirmed active exploitation has been publicly reported, the vulnerability's criticality and the ease of XSS exploitation suggest a high likelihood of future exploitation.
Please refer to the official Adobe Security Bulletin for CVE-2025-64537 on the Adobe Security Advisories website.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.