CRITICAL🇬🇧 English

CVE-2020-9732

Adobe Experience Manager Forms — stored XSS w komponencie Sites

CVSS 9.0v3.1pub. 2020-09-10upd. 2024-11-21

Dodatek AEM Forms dla Adobe Experience Manager zawiera podatność typu stored XSS, umożliwiającą użytkownikom z uprawnieniami 'Author' osadzenie złośliwych skryptów w polach powiązanych z komponentem Sites. Skrypty te mogą być następnie wykonane w przeglądarce ofiary odwiedzającej stronę zawierającą podatne pole.

Pokaż oryginał (EN)

The AEM Forms add-on for versions 6.5.5.0 (and below) and 6.4.8.2 (and below) are affected by a stored XSS vulnerability that allows users with 'Author' privileges to store malicious scripts in fields associated with the Sites component. These scripts may be executed in a victim’s browser when they open the page containing the vulnerable field.

🤖 Analiza AI
Jak działa

Atakujący posiadający konto z rolą 'Author' wprowadza złośliwy skrypt JavaScript do pól formularzy powiązanych z komponentem Sites w AEM. Skrypt zostaje trwale zapisany (stored XSS) w repozytorium aplikacji. Gdy ofiara otworzy w przeglądarce stronę zawierającą podatne pole, osadzony skrypt jest automatycznie wykonywany w kontekście jej sesji przeglądarkowej.

Skutki

Atakujący może przejąć sesję zalogowanego użytkownika, wykraść poufne dane (np. ciasteczka sesyjne, dane formularzy) lub wykonać nieautoryzowane działania w imieniu ofiary w ramach aplikacji Adobe Experience Manager.

Mitygacja

Należy zaktualizować AEM Forms do wersji wyższych niż 6.5.5.0 (dla gałęzi 6.5) oraz wyższych niż 6.4.8.2 (dla gałęzi 6.4). Szczegółowe informacje o dostępnych patchach dostępne są w biuletynie bezpieczeństwa Adobe APSB20-56 pod adresem https://helpx.adobe.com/security/products/experience-manager/apsb20-56.html

Kogo dotyczy

Adobe Experience Manager z dodatkiem AEM Forms w wersjach 6.5.5.0 i wcześniejszych oraz 6.4.8.2 i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Adobe Experience Manager

    APP
    Adobe
    ≤ 6.2.1.206.3.0.0 – 6.3.3.86.4.0.0 – 6.4.8.16.5.0.0 – 6.5.5.0
  • Adobe Experience Manager Forms

    APP
    Adobe
    6.4.8.16.5.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-54253CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE przez błędną konfigurację w Adobe Experience Manager Forms

CVE-2026-48259CRITICAL9.6PL ✓ten sam produkt

Adobe Experience Manager — SSRF umożliwiający zdalne wykonanie kodu

CVE-2026-48359CRITICAL9.6PL ✓ten sam produkt

Adobe Experience Manager — XXE umożliwiające RCE i odczyt plików

CVE-2026-34691CRITICAL9.3PL ✓ten sam produkt

Stored XSS w Adobe Experience Manager Forms JEE – krytyczna podatność

CVE-2025-64537CRITICAL9.3PL ✓ten sam produkt

DOM-based XSS w Adobe Experience Manager umożliwiający RCE