AEM Forms 6.5: Apache Commons FileUpload CVE-2025-48976-Sicherheitslücke und ältere JAR-Präsenz

Dieser Artikel befasst sich mit Sicherheitsüberprüfungen, die eine ältere JAR-Datei „commons-fileupload“ in AEM Forms 6.5-Umgebungen betreffen, und erläutert, warum dies nicht bedeutet, dass die Umgebung anfällig für CVE-2025-48976 ist.

Beschreibung description

Umgebung

Adobe Experience Manager (AEM) Forms 6.5 (JEE, eigenständig, DEV/PROD)

Symptome

Eine Sicherheitsprüfung meldet das Vorhandensein einer anfälligen Version von Apache Commons FileUpload (commons-fileupload-1.3.3.jar) im Anwendungsverzeichnis (zum Beispiel: unter /resources/install/5/).

Die Sorge bezieht sich auf CVE-2025-48976, eine Denial-of-Service (DoS)-Schwachstelle, die Apache Commons FileUpload-Versionen vor 1.6 und 2.0.0-M4 betrifft. Es wird davon ausgegangen, dass ein Service Pack-Update das Problem beheben würde, aber die ältere JAR-Datei bleibt nach dem Update auf der Festplatte vorhanden. Es wurden keine Laufzeitfehler oder Exploitversuche beobachtet. Das Problem wird durch das Vorhandensein der Datei identifiziert, nicht durch ein beobachtetes Verhalten.

Ursache

Das Service Pack aktualisiert das OSGi-Runtime-Bundle auf eine sichere Version, entfernt jedoch keine Legacy-JAR-Dateien aus dem Dateisystem. Das Vorhandensein von commons-fileupload-1.3.3.jar auf der Festplatte weist nicht auf eine aktive Sicherheitslücke hin, wenn das Laufzeitpaket aktualisiert wird.

Lösung resolution

Gehen Sie wie folgt vor, um das Problem zu beheben:

  1. Melden Sie sich bei AEM Forms an.
  2. Rufen Sie die OSGi-Bundles-Seite auf (normalerweise unter /system/console/bundles).
  3. Suchen Sie nach dem commons-fileupload.
  4. Vergewissern Sie sich, dass die verwendete Version 1.6.0 oder höher ist.
  5. Wenn das Laufzeitpaket aktualisiert wird, ist keine weitere Aktion erforderlich, auch wenn ältere JAR-Dateien auf der Festplatte verbleiben.
  6. Wenn die ältere Version zur Laufzeit noch aktiv ist, zur Behebung eskalieren.

Die Überprüfung der Laufzeitpaketversion stellt einen Schutz vor CVE-2025-48976 sicher.

recommendation-more-help
experience-cloud-kcs-help-kbarticles