Vulnerabilità CVE-2025-66516 segnalata in crx2oak 1.22.0 per AEM 6.5
In questo articolo viene illustrato un risultato relativo a una vulnerabilità di sicurezza segnalato nell’utilità crx2oak 1.22.0 perché include una versione vulnerabile della libreria org.apache.tika:tika-core. L’articolo descrive l’ambito del problema e le opzioni di mitigazione consigliate.
Descrizione description
Ambiente
- Prodotto: Adobe Experience Manager (AEM) 6.5.23 (on-premise)
- Istanza: utilità crx2oak 1.22.0
Problema/Sintomi
Uno scanner di sicurezza ha identificato che l’utilità crx2oak (versione 1.22.0) include la versione 1.27 della libreria org.apache.tika:tika-core, vulnerabile a CVE-2025-66516. Lo scanner segnala il seguente risultato:
- La libreria
org.apache.tika:tika-coreversione 1.27 è stata rilevata nel gestore di librerie Maven all’interno del pacchetto crx2oak.jar sull’host AEM ed è vulnerabile a CVE-2025-66516, presente nelle versioni>= 1.13,<= 3.2.1 - La vulnerabilità viene contrassegnata nel contesto delle utility di manutenzione utilizzate per la gestione delle istanze di AEM.
- Lo strumento
crx2oakviene utilizzato per le attività di sincronizzazione e migrazione dei contenuti, utilizzate durante le attività di migrazione e manutenzione. - Il problema non influisce sul runtime stesso di AEM, ma è specifico per lo strumento di amministrazione offline.
Causa
L’utilità crx2oak include una versione della libreria tika-core interessata da CVE-2025-66516. Questo problema non influisce sul runtime di AEM se viene applicato l’hotfix Tika ufficiale. Tuttavia, l’utility continua a utilizzare la libreria precedente fino a quando non viene rilasciata una versione aggiornata.
Risoluzione resolution
Segui la soluzione alternativa seguente
-
Comprendere l’ambito
- La vulnerabilità CVE-2025-66516 è presente nella libreria
tika-coreabbinata acrx2oak1.22.0, uno strumento di migrazione offline per AEM. - Questo problema non influisce sul runtime di AEM se è installato l’hotfix ufficiale Tika (
cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip), in quanto aggiorna i bundle Tika OSGi utilizzati da AEM stessa.
- La vulnerabilità CVE-2025-66516 è presente nella libreria
-
Se il problema riguarda il runtime di AEM, applicare l’hotfix ufficiale Tika come descritto nella documentazione di AEM. Nota: sia
crx2oakcheoak-runsono utility di manutenzione, non fanno parte del runtime di AEM e sono destinate all’uso da parte degli amministratori durante le finestre di manutenzione. Questi strumenti non sono esposti alla rete e devono essere trattati come utility offline. -
Richiesta di una versione aggiornata di crx2oak
- Per richiedere una nuova versione con librerie aggiornate, invia una richiesta di miglioramento o supporto ad Adobe.
- Per
oak-run, gestito dal progetto Apache Jackrabbit Oak, invia richieste di dipendenze aggiornate tramite un problema Apache Jackrabbit JIRA.
Nota: limitare l’utilizzo di crx2oak e oak-run agli ambienti amministrativi attendibili. Non esporre questi strumenti a reti o utenti non attendibili.
L’utilità crx2oak include una versione della libreria tika-core interessata da CVE-2025-66516. Questo non influisce sul runtime di AEM se viene applicato l’hotfix Tika ufficiale, ma l’utility stessa rimane sulla libreria precedente fino a quando non viene rilasciata una versione aggiornata.
Lettura correlata
- Utilizzo dello strumento di migrazione CRX2Oak
- Aggiornamento a Adobe Experience Manager 6.5
- Regressioni di AEM 6.5.23
- Manutenzione - CRX2OAK // Oak-Run // Oak-Upgrade
- crx2oak.jar è uno strumento di migrazione esterno e può essere rimosso senza riavviare AEM
- Guida allo strumento di migrazione dei contenuti di AEM: oak-upgrade rispetto a CRX2Oak