
TL;DR: Adobe Experience Manager (AEM) Forms on JEE(≤ 6.5.23.0)存在一个可通过网络访问的关键漏洞(CVE-2025-54253),该漏洞利用被滥用的 Struts/OGNL 端点,允许未经身份验证的远程代码执行。另一个伴生 XXE 漏洞(CVE-2025-54254)可实现任意文件读取。这些是影响广泛的企业级问题 — 请立即修补、搜寻入侵指标,并应用强化配置和检测控制。
AEM 在大企业中无处不在:营销网站、文档工作流以及常包含 PII 和业务关键内容的表单。因此,AEM-Forms 中一个未经身份验证的 RCE 对攻击者而言犹如中奖——获得入口、横向移动立足点以及窃取敏感数据都成为现实可能。Adobe 在公开 PoC 开始流传后迅速发布了补丁和公告,使这一问题升级为紧急且真实的现实风险。
从技术层面看,CVE-2025-54253 源于 AEM Forms on JEE 暴露的服务器组件对用户可控输入的不安全评估,实质上启用了未正确防护的 OGNL/Struts 风格评估路径。实际操作中:攻击者可以访问网络暴露的端点,触发服务器端评估,从而实现任意命令执行。CVE-2025-54254 是一个经典的 XML 外部实体(XXE)漏洞,允许从服务器读取文件,常用于在升级攻击前侦察秘密文件、凭据或环境细节。NVD 和 Adobe 公告提供了漏洞元数据和严重性评分。
公开的概念验证和演示已发布在仓库和聚合 PoC 的话题搜索中——仅将其用于研究/背景了解,切勿恶意复用。
在测试环境时,我遵循简短且可重复的检查清单,该清单对防御者展示和发布均安全:
这些检查让我能够快速评估风险,并在不执行破坏性操作的情况下建立修复证据集。
防御者应关注几个高信号指标:
/etc 文件的意外读取。ProjectDiscovery/Nuclei 和社区检测模板迅速针对此问题发布;防御者可以使用非利用模板指纹识别易受攻击主机并生成告警,而无需运行利用代码。
这是一个典型的双重用途研究案例:技术文章、PoC 和利用演示在野外存在,对学习至关重要——但发布针对广泛部署企业软件的零日漏洞的武器化逐步利用代码,会给攻击者提供便利。在我的文章中,我避免提供可运行的利用代码,而是重点介绍检测、缓解措施和安全测试模式。引用公告和 PoC 仓库以提供背景,但不要自行发布利用载荷。
如果你运行或审计企业 Web 平台,请将 AEM 视为高价值资产:清点每个实例,快速修补或缓解,并添加检测控制,以查找我所概述的特定请求指纹和异常后利用行为。对于作者而言:一篇以 CVE 为核心的报道,融合技术概述、安全检测方法以及一个仅检查版本的自动化脚本,将在红蓝双方受众中产生强烈共鸣。