
CVE-2025-54253 का विश्लेषण — Adobe AEM-Forms में XXE से लेकर पूर्ण दूरस्थ कोड निष्पादन तक का शोषण पथ और इसका वास्तविक दुनिया पर प्रभाव।
TL;DR: Adobe Experience Manager (AEM) Forms on JEE (≤ 6.5.23.0) में एक गंभीर, नेटवर्क-सुलभ कमज़ोरी (CVE-2025-54253) है जो गलत तरीके से उपयोग किए गए Struts/OGNL एंडपॉइंट्स के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन की अनुमति देती है। एक साथी XXE (CVE-2025-54254) मनमानी फ़ाइल रीड को सक्षम बनाता है। ये उच्च-प्रभाव वाले एंटरप्राइज़ मुद्दे हैं — तुरंत पैच लगाएं, संकेतकों की तलाश करें, और कठोर कॉन्फ़िगरेशन और डिटेक्शन नियंत्रण लागू करें।
AEM बड़े उद्यमों में हर जगह है: मार्केटिंग साइट्स, डॉक्यूमेंट वर्कफ़्लोज़, और ऐसे फॉर्म जिनमें अक्सर PII और व्यावसायिक-महत्वपूर्ण सामग्री होती है। AEM-Forms में बिना प्रमाणीकरण के RCE इसलिए हमलावर के लिए जैकपॉट है — प्रवेश, लैटरल मूवमेंट की तैयारी, और संवेदनशील डेटा का बाहर निकलना सभी यथार्थवादी परिणाम बन जाते हैं। Adobe ने सार्वजनिक PoCs के प्रसार के तुरंत बाद पैच और सलाहकारियाँ जारी की, जिससे यह एक तत्काल, वास्तविक-विश्व जोखिम बन गया।
तकनीकी स्तर पर, CVE-2025-54253 AEM Forms द्वारा JEE पर उजागर किए गए सर्वर घटकों द्वारा उपयोगकर्ता-नियंत्रित इनपुट के असुरक्षित मूल्यांकन से उत्पन्न होता है — वास्तव में OGNL/Struts-शैली के मूल्यांकन पथों को सक्षम करता है जो ठीक से गेट नहीं थे। व्यावहारिक शब्दों में: एक हमलावर नेटवर्क-एक्सपोज़्ड एंडपॉइंट तक पहुँच सकता है और सर्वर-साइड मूल्यांकन को ट्रिगर कर सकता है जिसके परिणामस्वरूप मनमानी कमांड निष्पादन होता है। CVE-2025-54254 एक क्लासिक XML एक्सटर्नल एंटिटी (XXE) है जो सर्वर से फ़ाइल रीड की अनुमति देती है, जिसका उपयोग सामान्यतः गुप्त फ़ाइलों, क्रेडेंशियल्स, या पर्यावरण विशिष्टताओं की खोज करने के लिए किया जाता है, इससे पहले कि वह आगे बढ़े। NVD और Adobe सलाहकारियाँ कमज़ोरी मेटाडेटा और गंभीरता स्कोरिंग प्रदान करती हैं।
सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट और डेमो रिपॉजिटरी और विषय खोजों में प्रकाशित किए गए हैं जो PoCs को एकत्र करते हैं — केवल शोध/संदर्भ के लिए उनका निरीक्षण करें, दुर्भावनापूर्ण रूप से कभी भी पुन: उपयोग न करें।
जब मैं किसी वातावरण का परीक्षण करता हूँ, तो मैं एक संक्षिप्त, दोहराने योग्य चेकलिस्ट का पालन करता हूँ जो डिफ़ेंडर्स को दिखाना और प्रकाशित करना सुरक्षित है:
ये जाँचें मुझे जोखिम का त्वरित त्रिएज करने और विनाशकारी क्रियाएँ किए बिना सुधार के लिए साक्ष्य सेट बनाने की अनुमति देती हैं।
डिफ़ेंडर्स को कुछ उच्च-सिग्नल संकेतकों पर ध्यान केंद्रित करना चाहिए:
/etc फ़ाइलों की असामान्य रीडिंग जो संदिग्ध अनुरोधों से संबंधित हो।ProjectDiscovery/Nuclei और समुदाय डिटेक्शन टेम्पलेट्स इस मुद्दे के लिए जल्दी सामने आए; डिफ़ेंडर्स गैर-एक्सप्लॉइट टेम्पलेट्स का उपयोग करके कमज़ोर होस्ट को फिंगरप्रिंट कर सकते हैं और एक्सप्लॉइट कोड चलाए बिना अलर्ट उत्पन्न कर सकते हैं।
यह दोहरे-उपयोग अनुसंधान का एक क्लासिक उदाहरण है: तकनीकी लेखन, PoCs और एक्सप्लॉइट डेमो जंगल में मौजूद हैं और सीखने के लिए आवश्यक हैं — लेकिन व्यापक रूप से तैनात एंटरप्राइज़ सॉफ़्टवेयर में एक ज़ीरो-डे के लिए हथियारबंद चरण-दर-चरण एक्सप्लॉइट कोड प्रकाशित करना हमलावरों को लाभ पहुँचाता है। मेरे लेख में मैं चलने योग्य एक्सप्लॉइट कोड से बचता हूँ और इसके बजाय डिटेक्शन, शमन और सुरक्षित परीक्षण पैटर्न पर ध्यान केंद्रित करता हूँ। संदर्भ के लिए सलाहकारियाँ और PoC रिपॉजिटरी उद्धृत करें, लेकिन स्वयं एक्सप्लॉइट पेलोड प्रकाशित न करें।
यदि आप एंटरप्राइज़ वेब प्लेटफ़ॉर्म चलाते या ऑडिट करते हैं, तो AEM को उच्च-मूल्य वाली संपत्ति के रूप में मानें: प्रत्येक इंस्टेंस की सूची बनाएँ, तुरंत पैच या शमन करें, और डिटेक्शन नियंत्रण जोड़ें जो मेरे द्वारा उल्लिखित विशिष्ट अनुरोध फिंगरप्रिंट्स और असामान्य पोस्ट-एक्सप्लॉइट व्यवहारों की तलाश करते हैं। लेखकों के लिए: एक CVE-केंद्रित टुकड़ा जो तकनीकी अवलोकन, सुरक्षित डिटेक्शन रेसिपी और एक ऑटोमेशन स्क्रिप्ट को मिलाता है जो केवल संस्करणों की जाँच करता है, लाल और नीले दोनों दर्शकों के साथ दृढ़ता से प्रतिध्वनित होगा।