Vulnérabilité CVE-2025-66516 signalée dans crx2oak 1.22.0 pour AEM 6.5

Cet article explique un résultat de vulnérabilité de sécurité signalé dans l’utilitaire crx2oak 1.22.0, car il inclut une version vulnérable de la bibliothèque org.apache.tika:tika-core. L’article décrit la portée du problème et les options d’atténuation recommandées.

Description description

Environnement

  • Produit : Adobe Experience Manager (AEM) 6.5.23 (sur site)
  • Instance : utilitaire crx2oak 1.22.0

Problème/Symptômes

Un analyseur de sécurité a identifié que l’utilitaire crx2oak (version 1.22.0) inclut la bibliothèque org.apache.tika:tika-core version 1.27, qui est vulnérable au CVE-2025-66516. L’analyseur signale les résultats suivants :

  • La version 1.27 du org.apache.tika:tika-core de bibliothèque a été détectée dans le gestionnaire de bibliothèques Maven situé dans le package crx2oak.jar sur l’hôte AEM et est vulnérable au CVE-2025-66516, qui existe dans les versions > = 1.13, < = 3.2.1
  • La vulnérabilité est signalée dans le cadre des utilitaires de maintenance utilisés pour la gestion des instances AEM.
  • L’outil crx2oak est utilisé pour les tâches de synchronisation et de migration de contenu, lors des activités de migration et de maintenance.
  • Le problème n’affecte pas le runtime AEM lui-même, mais est spécifique à l’outil d’administration hors ligne.

Cause

L’utilitaire crx2oak comprend une version de la bibliothèque tika-core affectée par CVE-2025-66516. Ce problème n’a aucune incidence sur l’exécution d’AEM si le correctif Tika officiel est appliqué. Cependant, l’utilitaire lui-même continue à utiliser l’ancienne bibliothèque jusqu’à ce qu’une version mise à jour soit publiée.

Résolution resolution

Procédez comme suit

  1. Comprendre la portée

    • La vulnérabilité CVE-2025-66516 est présente dans la bibliothèque tika-core fournie avec crx2oak 1.22.0, un outil de migration hors ligne pour AEM.
    • Ce problème n’a aucune incidence sur le runtime AEM si le correctif Tika officiel (cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip) est installé, car il met à jour les lots Tika OSGi utilisés par AEM lui-même.
  2. Si le problème concerne l’exécution d’AEM, appliquez le correctif Tika officiel, comme décrit dans la documentation d’AEM. Remarque : crx2oak et oak-run sont des utilitaires de maintenance qui ne font pas partie du runtime AEM et qui sont destinés à être utilisés par les administrateurs pendant les fenêtres de maintenance. Ces outils ne sont pas exposés au réseau et doivent être traités comme des utilitaires hors ligne.

  3. Demande d’une version crx2oak mise à jour

    1. Pour demander une nouvelle version avec des bibliothèques mises à jour, envoyez une demande d’amélioration ou de prise en charge à Adobe.
    2. Par oak-run, qui est géré par le projet Apache Jackrabbit Oak, envoyez des demandes de dépendances mises à jour via un problème JIRA Apache Jackrabbit.

Remarque : limitez l’utilisation des crx2oak et des oak-run aux environnements d’administration approuvés. N’exposez pas ces outils à des réseaux ou des utilisateurs non approuvés.

L’utilitaire crx2oak comprend une version de la bibliothèque tika-core affectée par CVE-2025-66516. Cela n’a aucun impact sur le runtime AEM si le correctif Tika officiel est appliqué, mais l’utilitaire lui-même reste sur l’ancienne bibliothèque jusqu’à ce qu’une version mise à jour soit publiée.

Lectures connexes

recommendation-more-help
experience-cloud-kcs-help-kbarticles