Vulnerabilità CVE-2025-66516 segnalata in crx2oak 1.22.0 per AEM 6.5

In questo articolo viene illustrato un risultato relativo a una vulnerabilità di sicurezza segnalato nell’utilità crx2oak 1.22.0 perché include una versione vulnerabile della libreria org.apache.tika:tika-core. L’articolo descrive l’ambito del problema e le opzioni di mitigazione consigliate.

Descrizione description

Ambiente

  • Prodotto: Adobe Experience Manager (AEM) 6.5.23 (on-premise)
  • Istanza: utilità crx2oak 1.22.0

Problema/Sintomi

Uno scanner di sicurezza ha identificato che l’utilità crx2oak (versione 1.22.0) include la versione 1.27 della libreria org.apache.tika:tika-core, vulnerabile a CVE-2025-66516. Lo scanner segnala il seguente risultato:

  • La libreria org.apache.tika:tika-core versione 1.27 è stata rilevata nel gestore di librerie Maven all’interno del pacchetto crx2oak.jar sull’host AEM ed è vulnerabile a CVE-2025-66516, presente nelle versioni > = 1.13, < = 3.2.1
  • La vulnerabilità viene contrassegnata nel contesto delle utility di manutenzione utilizzate per la gestione delle istanze di AEM.
  • Lo strumento crx2oak viene utilizzato per le attività di sincronizzazione e migrazione dei contenuti, utilizzate durante le attività di migrazione e manutenzione.
  • Il problema non influisce sul runtime stesso di AEM, ma è specifico per lo strumento di amministrazione offline.

Causa

L’utilità crx2oak include una versione della libreria tika-core interessata da CVE-2025-66516. Questo problema non influisce sul runtime di AEM se viene applicato l’hotfix Tika ufficiale. Tuttavia, l’utility continua a utilizzare la libreria precedente fino a quando non viene rilasciata una versione aggiornata.

Risoluzione resolution

Segui la soluzione alternativa seguente

  1. Comprendere l’ambito

    • La vulnerabilità CVE-2025-66516 è presente nella libreria tika-core abbinata a crx2oak 1.22.0, uno strumento di migrazione offline per AEM.
    • Questo problema non influisce sul runtime di AEM se è installato l’hotfix ufficiale Tika (cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip), in quanto aggiorna i bundle Tika OSGi utilizzati da AEM stessa.
  2. Se il problema riguarda il runtime di AEM, applicare l’hotfix ufficiale Tika come descritto nella documentazione di AEM. Nota: sia crx2oak che oak-run sono utility di manutenzione, non fanno parte del runtime di AEM e sono destinate all’uso da parte degli amministratori durante le finestre di manutenzione. Questi strumenti non sono esposti alla rete e devono essere trattati come utility offline.

  3. Richiesta di una versione aggiornata di crx2oak

    1. Per richiedere una nuova versione con librerie aggiornate, invia una richiesta di miglioramento o supporto ad Adobe.
    2. Per oak-run, gestito dal progetto Apache Jackrabbit Oak, invia richieste di dipendenze aggiornate tramite un problema Apache Jackrabbit JIRA.

Nota: limitare l’utilizzo di crx2oak e oak-run agli ambienti amministrativi attendibili. Non esporre questi strumenti a reti o utenti non attendibili.

L’utilità crx2oak include una versione della libreria tika-core interessata da CVE-2025-66516. Questo non influisce sul runtime di AEM se viene applicato l’hotfix Tika ufficiale, ma l’utility stessa rimane sulla libreria precedente fino a quando non viene rilasciata una versione aggiornata.

Lettura correlata

recommendation-more-help
experience-cloud-kcs-help-kbarticles