来源:环球网 10月19日,吉利德科学公司公布了 III 期 ASCENT-03 研究的积极结果,显示拓达维®(戈沙妥珠单抗)作为不适合接受 PD-1...
2025-10-20 0
CISA(美国网络安全与基础设施安全局)已将CVE-2025-54253(Java 企业版 (JEE) 上的 Adobe Experience Manager (AEM) Forms 中的错误配置漏洞)添加到其已知被利用的漏洞目录中,以警告野外利用。
Adobe于 2025 年 8 月修复了该漏洞,同时修复的还有同一解决方案中的 XML 外部实体引用限制不当漏洞 CVE-2025-54254。
但由于此前这两个漏洞的概念验证 (PoC) 漏洞已经公开,攻击者试图利用它们只是时间问题。
CVE-2025-54253 是 AEM Forms 中的一个配置错误,导致 Apache Struts 的“devMode”在管理界面中处于启用状态,从而绕过身份验证。它允许未经身份验证的攻击者运行 Struts 框架会执行的表达式,并可能导致远程代码执行。
它可以在不需要用户交互的低复杂度攻击中被利用。
该漏洞影响 JEE 版本 6.5.23.0 及更早版本的 Adobe Experience Manager (AEM) Forms。
研究人员 Shubham Shah 和 Adam Kues 报告了这两个漏洞并发布了 PoC ,此前他们曾解释称,Adobe Experience Manager Forms 可以与标准 AEM 安装一起部署,也可以独立部署在兼容 J2EE 的服务器上。
他们表示:“我们发现的漏洞主要适用于通过 J2EE 兼容服务器(如 JBoss)独立部署的 AEM Forms。”
由于当时没有可用的补丁,他们建议用户在将 Adobe Experience Manager Forms 作为独立应用程序部署时限制从互联网访问它。
但由于修复程序已经发布几个月了,并且鉴于已确认存在野外利用,用户应尽快升级到 6.5.0-0108 或更高版本。
CISA 已命令联邦民事行政部门 (FCEB) 机构在 2025 年 11 月 5 日之前修补其系统。
详细技术分析:
https://slcyber.io/assetnote-security-research-center/struts-devmode-in-2025-critical-pre-auth-vulnerabilities-in-adobe-experience-manager-forms/
Adobe官方安全公告:
https://experienceleague.adobe.com/en/docs/experience-manager-65/content/forms/troubleshooting/mitigating-xxe-and-configuration-vulnerabilities-for-experience-manager-forms-jee
相关文章
来源:环球网 10月19日,吉利德科学公司公布了 III 期 ASCENT-03 研究的积极结果,显示拓达维®(戈沙妥珠单抗)作为不适合接受 PD-1...
2025-10-20 0
CISA(美国网络安全与基础设施安全局)已将CVE-2025-54253(Java 企业版 (JEE 上的 Adobe Experience Man...
2025-10-20 0
本报讯 (实习记者 王卫斌) 为进一步提升教师和教育管理人员的科学素养,推动全县中小学科普、编程及人工智能教育落地见效,柳林县于近日在柳林一中举行了教...
2025-10-20 0
IT之家 10 月 20 日消息,据安徽师范大学 10 月 17 日消息,该校校长熊宇杰教授联合中国科学技术大学相关科研团队,在温和条件下利用激光辐照...
2025-10-20 0
【来源:南京新闻】江苏省地质局贯彻新一轮找矿突破战略行动再获重大成果新提交了南京溧水一处大型锶矿床并发现了溧水盆地锶矿的第二找矿空间麻山头-西湖村锶矿...
2025-10-20 0
大众网记者 王玮玮 青岛报道10月16日,鑫利辉(青岛)流体科技有限公司成功获批氩甲烷、氢氦混合等4种特种气体充装许可。据悉,此次获批的4种特种气体主...
2025-10-20 0
来源:【河北经济日报】本报讯(记者贾宏博 长城网·冀云客户端记者赵博轩)在2025中国国际数字经济博览会数博会科大讯飞教育展区,记者体验到了“国产AI...
2025-10-20 0
随着京东11.11全球好物节正式启动,各品牌商的预热活动相继展开。10月19日,Bose品牌与京东发起“声音境棣,乐动现场”的品牌专场直播,并邀请其全...
2025-10-20 0
发表评论