CVE-2025-66516 Sicherheitslücke in crx2oak 1.22.0 für AEM 6.5 gemeldet
In diesem Artikel wird eine Sicherheitslücke erläutert, die im Dienstprogramm crx2oak 1.22.0 gemeldet wurde, da sie eine anfällige Version der org.apache.tika:tika-core-Bibliothek enthält. In diesem Artikel werden der Umfang des Problems und die empfohlenen Optionen zur Risikominderung beschrieben.
Beschreibung description
Umgebung
- Product: Adobe Experience Manager (AEM) 6.5.23 (On-Premise)
- Instance: crx2oak 1.22.0-Dienstprogramm
Problem/Symptome
Ein Sicherheitsscanner hat festgestellt, dass das crx2oak-Dienstprogramm (Version 1.22.0) die org.apache.tika:tika-core-Bibliothek Version 1.27 enthält, die für CVE-2025-66516 anfällig ist. Der Scanner meldet den folgenden Befund:
- Die
org.apache.tika:tika-coreVersion 1.27 wurde im Maven-Bibliotheks-Manager erkannt, der sich im Paket crx2oak.jar auf dem AEM-Host befindet, und ist anfällig für CVE-2025-66516, das in den Versionen>= 1.13,<= 3.2.1 vorhanden ist - Die Sicherheitslücke wird im Kontext von Wartungsprogrammen, die für die Verwaltung von AEM-Instanzen verwendet werden, gekennzeichnet.
- Das
crx2oak-Tool wird für Inhaltssynchronisierung und Migrationsaufgaben verwendet, die bei Migrations- und Wartungsaktivitäten verwendet werden. - Das Problem wirkt sich nicht auf die AEM-Laufzeit selbst aus, ist aber spezifisch für das Offline-Admin-Tool.
Ursache
Das crx2oak-Dienstprogramm enthält eine Version der tika-core-Bibliothek, die von CVE-2025-66516 betroffen ist. Dieses Problem wirkt sich nicht auf die AEM-Laufzeit aus, wenn der offizielle Tika-Hotfix angewendet wird. Das Dienstprogramm selbst verwendet jedoch weiterhin die ältere Bibliothek, bis eine aktualisierte Version veröffentlicht wird.
Lösung resolution
Folgen Sie der folgenden Problemumgehung
-
Umfang verstehen
- Die Sicherheitslücke CVE-2025-66516 befindet sich in der
tika-core-Bibliothek im Paket mitcrx2oak1.22.0, einem Offline-Migrations-Tool für AEM. - Dieses Problem wirkt sich nicht auf die AEM-Laufzeit aus, wenn der offizielle Tika-Hotfix (
cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip) installiert ist, da dieser Hotfix die von AEM selbst verwendeten Tika-OSGi-Bundles aktualisiert.
- Die Sicherheitslücke CVE-2025-66516 befindet sich in der
-
Wenn es um die AEM-Laufzeit geht, wenden Sie den offiziellen Tika-Hotfix an, wie in der Dokumentation zu AEM beschrieben. Hinweis: Sowohl
crx2oakals auchoak-runsind Wartungs-Dienstprogramme, die nicht Teil der AEM-Laufzeit sind und für Administratoren während Wartungsfenstern vorgesehen sind. Diese Tools sind nicht im Netzwerk verfügbar und sollten als Offline-Dienstprogramme behandelt werden. -
Anfordern einer aktualisierten crx2oak-Version
- Um eine neue Version mit aktualisierten Bibliotheken anzufordern, senden Sie eine Erweiterungs- oder Support-Anfrage an Adobe.
- Senden Sie für
oak-run, das vom Apache Jackrabbit Oak-Projekt gepflegt wird, Anfragen für aktualisierte Abhängigkeiten über ein Apache Jackrabbit JIRA-Problem.
Hinweis: Beschränken Sie die Verwendung von crx2oak und oak-run auf vertrauenswürdige Verwaltungsumgebungen. Setzen Sie diese Tools nicht nicht vertrauenswürdigen Netzwerken oder Benutzern zur Verfügung.
Das crx2oak-Dienstprogramm enthält eine Version der tika-core-Bibliothek, die von CVE-2025-66516 betroffen ist. Dies wirkt sich nicht auf die AEM-Laufzeit aus, wenn der offizielle Tika-Hotfix angewendet wird. Das Dienstprogramm selbst bleibt jedoch auf der älteren Bibliothek, bis eine aktualisierte Version veröffentlicht wird.
Verwandtes Lesen
- Verwenden des CRX2Oak-Migrations-Tools
- Aktualisieren auf Adobe Experience Manager 6.5
- AEM 6.5.23-Regressionen
- Wartung - CRX2OAK // Oak-run // Oak-Upgrade
- crx2oak.jar ist ein externes Migrations-Tool und kann entfernt werden, ohne AEM neu starten zu müssen
- Anleitung zum AEM Content Migration Tool: Oak-Upgrade vs. CRX2Oak