【安全资讯】Adobe紧急修复AEM Forms零日漏洞,攻击链已公开
概要:
Adobe近日紧急修复了Adobe Experience Manager (AEM) Forms on JEE中的两个零日漏洞,这两个漏洞被标记为CVE-2025-54253和CVE-2025-54254,攻击者可以利用它们进行未经认证的远程代码执行。漏洞的公开概念验证(PoC)攻击链已经发布,使得未打补丁的系统面临严重威胁。主要内容:
Adobe在发现漏洞后迅速发布了紧急更新,以修复这两个关键漏洞。CVE-2025-54253是由于配置错误导致的任意代码执行漏洞,CVSS评分为8.6;而CVE-2025-54254是一个XML外部实体引用(XXE)漏洞,允许攻击者读取任意文件系统内容,CVSS评分高达10.0。这些漏洞由Searchlight Cyber的研究人员Shubham Shah和Adam Kues发现,并于2025年4月28日报告给Adobe。研究人员详细描述了漏洞的工作原理。CVE-2025-49533是一个Java反序列化漏洞,存在于FormServer模块中,攻击者可以通过发送恶意负载在服务器上执行任意命令。CVE-2025-54254则影响处理SOAP认证的Web服务,攻击者通过特制的XML负载可以读取服务器上的本地文件。CVE-2025-54253则是由于/adminui模块的身份验证绕过和开发模式错误启用导致的,攻击者可以通过HTTP请求中的调试参数执行OGNL表达式。
由于这些漏洞可能导致远程代码执行,Adobe强烈建议管理员立即安装最新更新和补丁。如果无法立即更新,建议限制对平台的互联网访问。此次漏洞的公开和修复再次凸显了零日漏洞对企业和政府机构的潜在威胁,尤其是在关键系统和数据安全方面。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



