AEM Forms 6.5: File Apache CommonsCaricare vulnerabilità CVE-2025-48976 e presenza legacy di JAR
Questo articolo affronta i problemi relativi alle scansioni di sicurezza che segnalano un file JAR commons-fileupload precedente in ambienti AEM Forms 6.5 e chiarisce perché questo non significa che l’ambiente sia vulnerabile a CVE-2025-48976.
Descrizione description
Ambiente
Adobe Experience Manager (AEM) Forms 6.5 (JEE, Standalone, DEV/PROD)
Sintomi
Un’analisi di sicurezza segnala la presenza di una versione vulnerabile di FileUpload di Apache Commons (commons-fileupload-1.3.3.jar) nella directory dell’applicazione (ad esempio: in /resources/install/5/).
Il problema è relativo a CVE-2025-48976, una vulnerabilità Denial of Service (DoS) che interessa le versioni di FileUpload di Apache Commons precedenti alla 1.6 e 2.0.0-M4. Il problema dovrebbe essere risolto con un aggiornamento del Service Pack, ma il file JAR precedente rimane presente sul disco dopo l’aggiornamento. Non sono stati osservati errori di runtime o tentativi di exploit. Il problema è identificato dalla presenza del file e non da alcun comportamento osservato.
Causa
Il Service Pack aggiorna il bundle OSGi di runtime a una versione protetta, ma non rimuove i file JAR legacy dal file system. La presenza di commons-fileupload-1.3.3.jar sul disco non indica una vulnerabilità attiva se il bundle di runtime viene aggiornato.
Risoluzione resolution
Per risolvere il problema, segui i passaggi seguenti:
- Accedi all’ambiente AEM Forms.
- Accedi alla pagina Bundle OSGi (in genere alle
/system/console/bundles). - Cerca il bundle
commons-fileupload. - Verifica che la versione in uso sia 1.6.0 o successiva.
- Se il bundle di runtime viene aggiornato, non è necessaria alcuna ulteriore azione, anche se i file JAR meno recenti rimangono sul disco.
- Se la versione precedente è ancora attiva in fase di runtime, effettua un’escalation per la correzione.
La verifica della versione del bundle di runtime garantisce la protezione contro CVE-2025-48976.