CVE-2025-66516 Sicherheitslücke in crx2oak 1.22.0 für AEM 6.5 gemeldet

In diesem Artikel wird eine Sicherheitslücke erläutert, die im Dienstprogramm crx2oak 1.22.0 gemeldet wurde, da sie eine anfällige Version der org.apache.tika:tika-core-Bibliothek enthält. In diesem Artikel werden der Umfang des Problems und die empfohlenen Optionen zur Risikominderung beschrieben.

Beschreibung description

Umgebung

  • Product: Adobe Experience Manager (AEM) 6.5.23 (On-Premise)
  • Instance: crx2oak 1.22.0-Dienstprogramm

Problem/Symptome

Ein Sicherheitsscanner hat festgestellt, dass das crx2oak-Dienstprogramm (Version 1.22.0) die org.apache.tika:tika-core-Bibliothek Version 1.27 enthält, die für CVE-2025-66516 anfällig ist. Der Scanner meldet den folgenden Befund:

  • Die org.apache.tika:tika-core Version 1.27 wurde im Maven-Bibliotheks-Manager erkannt, der sich im Paket crx2oak.jar auf dem AEM-Host befindet, und ist anfällig für CVE-2025-66516, das in den Versionen > = 1.13, < = 3.2.1 vorhanden ist
  • Die Sicherheitslücke wird im Kontext von Wartungsprogrammen, die für die Verwaltung von AEM-Instanzen verwendet werden, gekennzeichnet.
  • Das crx2oak-Tool wird für Inhaltssynchronisierung und Migrationsaufgaben verwendet, die bei Migrations- und Wartungsaktivitäten verwendet werden.
  • Das Problem wirkt sich nicht auf die AEM-Laufzeit selbst aus, ist aber spezifisch für das Offline-Admin-Tool.

Ursache

Das crx2oak-Dienstprogramm enthält eine Version der tika-core-Bibliothek, die von CVE-2025-66516 betroffen ist. Dieses Problem wirkt sich nicht auf die AEM-Laufzeit aus, wenn der offizielle Tika-Hotfix angewendet wird. Das Dienstprogramm selbst verwendet jedoch weiterhin die ältere Bibliothek, bis eine aktualisierte Version veröffentlicht wird.

Lösung resolution

Folgen Sie der folgenden Problemumgehung

  1. Umfang verstehen

    • Die Sicherheitslücke CVE-2025-66516 befindet sich in der tika-core-Bibliothek im Paket mit crx2oak 1.22.0, einem Offline-Migrations-Tool für AEM.
    • Dieses Problem wirkt sich nicht auf die AEM-Laufzeit aus, wenn der offizielle Tika-Hotfix (cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip) installiert ist, da dieser Hotfix die von AEM selbst verwendeten Tika-OSGi-Bundles aktualisiert.
  2. Wenn es um die AEM-Laufzeit geht, wenden Sie den offiziellen Tika-Hotfix an, wie in der Dokumentation zu AEM beschrieben. Hinweis: Sowohl crx2oak als auch oak-run sind Wartungs-Dienstprogramme, die nicht Teil der AEM-Laufzeit sind und für Administratoren während Wartungsfenstern vorgesehen sind. Diese Tools sind nicht im Netzwerk verfügbar und sollten als Offline-Dienstprogramme behandelt werden.

  3. Anfordern einer aktualisierten crx2oak-Version

    1. Um eine neue Version mit aktualisierten Bibliotheken anzufordern, senden Sie eine Erweiterungs- oder Support-Anfrage an Adobe.
    2. Senden Sie für oak-run, das vom Apache Jackrabbit Oak-Projekt gepflegt wird, Anfragen für aktualisierte Abhängigkeiten über ein Apache Jackrabbit JIRA-Problem.

Hinweis: Beschränken Sie die Verwendung von crx2oak und oak-run auf vertrauenswürdige Verwaltungsumgebungen. Setzen Sie diese Tools nicht nicht vertrauenswürdigen Netzwerken oder Benutzern zur Verfügung.

Das crx2oak-Dienstprogramm enthält eine Version der tika-core-Bibliothek, die von CVE-2025-66516 betroffen ist. Dies wirkt sich nicht auf die AEM-Laufzeit aus, wenn der offizielle Tika-Hotfix angewendet wird. Das Dienstprogramm selbst bleibt jedoch auf der älteren Bibliothek, bis eine aktualisierte Version veröffentlicht wird.

Verwandtes Lesen

recommendation-more-help
experience-cloud-kcs-help-kbarticles