Vulnérabilité CVE-2025-66516 signalée dans crx2oak 1.22.0 pour AEM 6.5
Cet article explique un résultat de vulnérabilité de sécurité signalé dans l’utilitaire crx2oak 1.22.0, car il inclut une version vulnérable de la bibliothèque org.apache.tika:tika-core. L’article décrit la portée du problème et les options d’atténuation recommandées.
Description description
Environnement
- Produit : Adobe Experience Manager (AEM) 6.5.23 (sur site)
- Instance : utilitaire crx2oak 1.22.0
Problème/Symptômes
Un analyseur de sécurité a identifié que l’utilitaire crx2oak (version 1.22.0) inclut la bibliothèque org.apache.tika:tika-core version 1.27, qui est vulnérable au CVE-2025-66516. L’analyseur signale les résultats suivants :
- La version 1.27 du
org.apache.tika:tika-corede bibliothèque a été détectée dans le gestionnaire de bibliothèques Maven situé dans le package crx2oak.jar sur l’hôte AEM et est vulnérable au CVE-2025-66516, qui existe dans les versions>= 1.13,<= 3.2.1 - La vulnérabilité est signalée dans le cadre des utilitaires de maintenance utilisés pour la gestion des instances AEM.
- L’outil
crx2oakest utilisé pour les tâches de synchronisation et de migration de contenu, lors des activités de migration et de maintenance. - Le problème n’affecte pas le runtime AEM lui-même, mais est spécifique à l’outil d’administration hors ligne.
Cause
L’utilitaire crx2oak comprend une version de la bibliothèque tika-core affectée par CVE-2025-66516. Ce problème n’a aucune incidence sur l’exécution d’AEM si le correctif Tika officiel est appliqué. Cependant, l’utilitaire lui-même continue à utiliser l’ancienne bibliothèque jusqu’à ce qu’une version mise à jour soit publiée.
Résolution resolution
Procédez comme suit
-
Comprendre la portée
- La vulnérabilité CVE-2025-66516 est présente dans la bibliothèque
tika-corefournie aveccrx2oak1.22.0, un outil de migration hors ligne pour AEM. - Ce problème n’a aucune incidence sur le runtime AEM si le correctif Tika officiel (
cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip) est installé, car il met à jour les lots Tika OSGi utilisés par AEM lui-même.
- La vulnérabilité CVE-2025-66516 est présente dans la bibliothèque
-
Si le problème concerne l’exécution d’AEM, appliquez le correctif Tika officiel, comme décrit dans la documentation d’AEM. Remarque :
crx2oaketoak-runsont des utilitaires de maintenance qui ne font pas partie du runtime AEM et qui sont destinés à être utilisés par les administrateurs pendant les fenêtres de maintenance. Ces outils ne sont pas exposés au réseau et doivent être traités comme des utilitaires hors ligne. -
Demande d’une version crx2oak mise à jour
- Pour demander une nouvelle version avec des bibliothèques mises à jour, envoyez une demande d’amélioration ou de prise en charge à Adobe.
- Par
oak-run, qui est géré par le projet Apache Jackrabbit Oak, envoyez des demandes de dépendances mises à jour via un problème JIRA Apache Jackrabbit.
Remarque : limitez l’utilisation des crx2oak et des oak-run aux environnements d’administration approuvés. N’exposez pas ces outils à des réseaux ou des utilisateurs non approuvés.
L’utilitaire crx2oak comprend une version de la bibliothèque tika-core affectée par CVE-2025-66516. Cela n’a aucun impact sur le runtime AEM si le correctif Tika officiel est appliqué, mais l’utilitaire lui-même reste sur l’ancienne bibliothèque jusqu’à ce qu’une version mise à jour soit publiée.
Lectures connexes
- Utilisation de l’outil de migration CRX2Oak
- Mise à niveau vers Adobe Experience Manager 6.5
- Régressions AEM 6.5.23
- Maintenance - CRX2OAK // Oak-Run // Oak-Upgrade
- crx2oak.jar est un outil de migration externe qui peut être supprimé sans redémarrer AEM
- conseils sur l’outil de migration de contenu AEM : oak-upgrade contre CRX2Oak