
CVE-2025-54253 のシミュレーション PoC: Adobe AEM OGNL インジェクション脆弱性
CVE-2025-54253 は、Adobe AEM Forms on JEE における重大なOGNLインジェクションの脆弱性です。この脆弱性により、認証されていない攻撃者が /adminui/debug?debug=OGNL: エンドポイントを介して任意のオペレーティングシステムコマンドを実行できます。
この脆弱性は、適切なサニタイズや認証なしにユーザー制御のOGNL式を評価する、露出したデバッグインターフェースにあります。これを悪用すると、アプリケーションサーバーのコンテキストでリモートコード実行が可能になります。
📝 注記: この脆弱性は、適切なアクセス制御なしに
/adminui/debugエンドポイントを公開または内部公開しているインストールに影響します。
簡単なOGNL式で、ブラウザまたはcurlを使用したコマンド実行を示します。
curl "http://localhost:4502/adminui/debug?debug=OGNL:whoami"
python3 poc/cve-2025-54253-poc.py --url http://127.0.0.1:4502 --cmd "whoami"
スクリプトはコマンド実行の出力を exploit.log に記録します。
脆弱なAdobe AEMインスタンス (<= 6.5.23.0) をセットアップします。
Flaskサーバーを起動します(ローカルでシミュレートする場合):

ブラウザでOGNLを実行します:

curlで実行します:

コマンドからの出力:



Flaskログ表示:

PoCスクリプトの実行:

詳細ログ表示:

/adminui/debug へのアクセスを制限する⚠️ 免責事項:
このPoCは教育目的のみです。所有していない、またはテストの明示的な許可がないシステムに対して使用しないでください。