Mitigación de RCE (CVE-2025-49533), configuración del modo de desarrollo de Struts (CVE-2025-54253), XXE (CVE-2025-54254) y vulnerabilidades para AEM Forms en JEE mitigating-xxe-configuration-rce-vulnerabilities-aem-forms
Referencia rápida
Vulnerabilidades resueltas:
- Ejecución remota de código (CVE-2025-49533)
- Problemas de seguridad de configuración (CVE-2025-54253)
- Procesamiento de entidad externa XML (XXE) (CVE-2025-54254)
Información general
Qué se ve afectado
Qué no se ve afectado
- Experience Manager Forms Workbench (todas las versiones)
- Experience Manager Forms en OSGi (todas las versiones)
- Experience Manager Forms as a Cloud Service
Opciones de resolución
Antes de comenzar
Antes de realizar cualquier cambio, realice una copia de seguridad del archivo EAR o del archivo DSC que está a punto de modificar o actualizar:
- Busque el archivo EAR o DSC original en el directorio de implementación.
- Copie el archivo en una ubicación de copia de seguridad segura fuera del directorio de implementación.
- Asegúrese de que la copia de seguridad esté completa y accesible antes de continuar con cualquier actualización.
Esta precaución le permite restaurar el estado original en caso de que encuentre algún problema durante el proceso de actualización.
Opción 1: (para usuarios de la versión 6.5.23.0) Instalar la revisión más reciente
-
Siga las instrucciones estándar de instalación de revisión/parche
-
Si utiliza Document Security (anteriormente Rights Management) en IBM WebSphere o Oracle WebLogic, establezca la siguiente propiedad del sistema Java (argumento JVM) antes de iniciar el servidor de AEM Forms:
code language-none -Dcom.adobe.forms.jee.services.allowDoctypeDeclaration=true
-
Reinicie el servidor de aplicaciones
Opción 2: (para usuarios de 6.5.18.0 - 6.5.22.0) Instalación manual de revisión
Paso 1: Descargar y extraer el paquete de revisión
- Descargar la revisión para 6.5.18.0 - 6.5.22. desde el Portal de distribución de software de Adobe
- Extraerlo localmente
Paso 2: Vaya a la carpeta de versiones correcta
-
En función de la versión del paquete de servicio instalada en su entorno, vaya a la carpeta correspondiente.
Ejemplo de Service Pack 20: la carpeta es:
code language-none <extracted-hotfix>/SP20/
Paso 3: Busque el directorio de implementación
-
En el servidor AEM Forms en JEE, vaya a:
code language-none [AEM installation directory]/deploy
Ejemplo:
adobe/adobe-experience-manager-forms/deploy
Paso 4: actualizar y reemplazar los archivos EAR
tabs | |||||||||
---|---|---|---|---|---|---|---|---|---|
JBoss |
|
||||||||
WebLogic |
|
||||||||
WebSphere |
|
Paso 5: actualizar adobe-rightsmanagement-<appserver>-dsc.jar
archivo con
code language-none |
---|
|
Por ejemplo, adobe-xxe-configuration-hotfix/SP20/jboss/adobe-rightsmanagement-jboss-dsc.jar
Paso 6: Configuración adicional para Document Security en WebSphere y WebLogic:
Si utiliza Document Security (anteriormente Rights Management), establezca la siguiente propiedad del sistema Java (argumento JVM) antes de iniciar el servidor de AEM Forms:
code language-none |
---|
|
Paso 7: Vuelva a ejecutar el Administrador de configuración
- Inicie el Administrador de configuración para volver a implementar el EAR actualizado y aplicar la revisión
Opción 3: (para usuarios de 6.5.17.0 y versiones anteriores) Ruta de actualización
- Actualización a una versión de Service Pack compatible
- Siga la Opción 1 u Opción 2 según su nueva versión