
Разбор CVE-2025-54253 — путь эксплуатации Adobe AEM-Forms от XXE до полного удаленного выполнения кода и его реальное влияние.
TL;DR: Adobe Experience Manager (AEM) Forms на JEE (≤ 6.5.23.0) содержал критическую, доступную по сети уязвимость (CVE-2025-54253), которая позволяет неаутентифицированное удаленное выполнение кода через неправильно используемые конечные точки Struts/OGNL. Сопутствующая XXE (CVE-2025-54254) позволяет произвольное чтение файлов. Это проблемы с высоким воздействием на предприятия — немедленно установите исправления, ищите индикаторы и применяйте усиленные конфигурации и средства обнаружения.
AEM повсеместно используется в крупных предприятиях: маркетинговые сайты, рабочие процессы с документами и формы, которые часто содержат PII и критически важный контент. Неаутентифицированное RCE в AEM-Forms, таким образом, является джекпотом для атакующего — вход, подготовка к боковому перемещению и эксфильтрация конфиденциальных данных становятся реалистичными исходами. Adobe выпустила исправления и уведомления вскоре после того, как в открытом доступе начали распространяться PoC, что перевело это в разряд срочных, реальных угроз.
На техническом уровне CVE-2025-54253 возникает из-за небезопасной оценки вводимых пользователем данных серверными компонентами, предоставляемыми AEM Forms, работающими на JEE — фактически обеспечивая пути оценки в стиле OGNL/Struts, которые не были должным образом ограничены. На практике: атакующий может достичь конечной точки, доступной по сети, и вызвать серверную оценку, которая приводит к произвольному выполнению команд. CVE-2025-54254 — это классическая XML External Entity (XXE), которая позволяет читать файлы с сервера, что обычно используется для разведки секретных файлов, учетных данных или специфики окружения перед эскалацией. Уведомления NVD и Adobe предоставляют метаданные уязвимости и оценку серьезности.
Публичные доказательства концепции и демонстрации были опубликованы в репозиториях и поисках по темам, которые агрегируют PoC — просматривайте их только в исследовательских/контекстных целях, никогда не используйте повторно со злым умыслом.
Когда я тестирую среду, я следую короткому повторяемому чек-листу, который безопасно показывать защитникам и публиковать:
Эти проверки позволяют быстро оценить риск и собрать набор доказательств для исправления без выполнения разрушительных действий.
Защитникам следует сосредоточиться на нескольких высокосигнальных индикаторах:
/etc в журналах, коррелирующих с подозрительными запросами.ProjectDiscovery/Nuclei и шаблоны обнаружения сообщества быстро появились для этой проблемы; защитники могут использовать неэксплуатирующие шаблоны для определения уязвимых хостов и генерации предупреждений без запуска кода эксплойта.
Это классический пример исследований двойного назначения: технические статьи, PoC и демонстрации эксплойтов существуют в открытом доступе и необходимы для обучения — но публикация вооруженного пошагового кода эксплойта для нулевого дня в широко распространенном корпоративном ПО выгодна атакующим. В своей статье я избегаю рабочего кода эксплойта и вместо этого сосредотачиваюсь на обнаружении, смягчении и безопасных шаблонах тестирования. Ссылайтесь на уведомления и репозитории PoC для контекста, но не публикуйте полезные нагрузки эксплойтов самостоятельно.
Если вы управляете корпоративными веб-платформами или проводите их аудит, рассматривайте AEM как актив высокой ценности: инвентаризируйте каждый экземпляр, быстро устанавливайте исправления или смягчайте уязвимость и добавляйте средства обнаружения, которые ищут конкретные отпечатки запросов и аномальное поведение после эксплуатации, которые я описал. Для авторов: статья, ориентированная на CVE, сочетающая технический обзор, безопасные рецепты обнаружения и скрипт автоматизации, который только проверяет версии, будет хорошо воспринята как красными, так и синими аудиториями.