Vulnerabilidad de CVE-2025-66516 notificada en crx2oak 1.22.0 para AEM 6.5
Este artículo explica un hallazgo de vulnerabilidad de seguridad registrado en la utilidad crx2oak 1.22.0 porque incluye una versión vulnerable de la biblioteca org.apache.tika:tika-core. El artículo describe el alcance del problema y las opciones de mitigación recomendadas.
Descripción description
Entorno
- Producto: Adobe Experience Manager (AEM) 6.5.23 (local)
- Instancia: utilidad crx2oak 1.22.0
Problema/Síntomas
Un analizador de seguridad ha identificado que la utilidad crx2oak (versión 1.22.0) incluye la biblioteca org.apache.tika:tika-core versión 1.27, que es vulnerable a CVE-2025-66516. El analizador informa del siguiente resultado:
- Se detectó la biblioteca
org.apache.tika:tika-coreversión 1.27 en el administrador de bibliotecas de Maven ubicado dentro del paquete crx2oak.jar en el host de AEM y es vulnerable a CVE-2025-66516, que existe en las versiones>= 1.13,<= 3.2.1 - La vulnerabilidad se marca en el contexto de las utilidades de mantenimiento utilizadas para la administración de instancias de AEM.
- La herramienta
crx2oakse usa para tareas de migración y sincronización de contenido, y se usa durante las actividades de migración y mantenimiento. - El problema no afecta al tiempo de ejecución de AEM en sí, pero es específico de la herramienta administrativa sin conexión.
Causa
La utilidad crx2oak incluye una versión de la biblioteca tika-core afectada por CVE-2025-66516. Este problema no afecta al tiempo de ejecución de AEM si se aplica la revisión oficial de Tika. Sin embargo, la propia utilidad sigue utilizando la biblioteca anterior hasta que se publique una versión actualizada.
Resolución resolution
Siga la solución a continuación
-
Comprender el ámbito
- La vulnerabilidad CVE-2025-66516 está presente en la biblioteca
tika-coreempaquetada concrx2oak1.22.0, una herramienta de migración sin conexión para AEM. - Este problema no afecta al tiempo de ejecución de AEM si está instalada la revisión oficial de Tika (
cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip), ya que esa revisión actualiza los paquetes OSGi de Tika que usa el propio AEM.
- La vulnerabilidad CVE-2025-66516 está presente en la biblioteca
-
Si el problema es el tiempo de ejecución de AEM, aplique la revisión oficial de Tika tal como se describe en Documentación de AEM. Nota:
crx2oakyoak-runson utilidades de mantenimiento, no forman parte del tiempo de ejecución de AEM, y están pensados para que los administradores los usen durante las ventanas de mantenimiento. Estas herramientas no están expuestas a la red y deben tratarse como utilidades sin conexión. -
Solicitar una versión actualizada de crx2oak
- Para solicitar una nueva versión con bibliotecas actualizadas, envíe una solicitud de mejora o asistencia a Adobe.
- Para
oak-run, que mantiene el proyecto Apache Jackrabbit Oak, envíe solicitudes de dependencias actualizadas a través de un problema con Apache Jackrabbit JIRA.
Nota: Limite el uso de crx2oak y oak-run a entornos administrativos de confianza. No exponga estas herramientas a redes o usuarios que no sean de confianza.
La utilidad crx2oak incluye una versión de la biblioteca tika-core afectada por CVE-2025-66516. Esto no afecta al tiempo de ejecución de AEM si se aplica la revisión oficial de Tika, pero la propia utilidad permanece en la biblioteca anterior hasta que se publique una versión actualizada.
Lectura relacionada
- Uso de la herramienta de migración de CRX2Oak
- Actualización a Adobe Experience Manager 6.5
- Regresiones de AEM 6.5.23
- Mantenimiento - CRX2OAK // Oak-Run // Oak-Upgrade
- crx2oak.jar es una herramienta de migración externa y se puede eliminar sin reiniciar AEM
- Guía de la herramienta de migración de contenido de AEM: oak-upgrade frente a CRX2Oak