AEM Forms 6.5:Apache Commons FileUpload CVE-2025-48976の脆弱性と従来のJARの存在
この記事では、AEM Forms 6.5環境の古いcommons-fileupload JAR ファイルをレポートするセキュリティスキャンに関する懸念に対処し、これがCVE-2025-48976に対する脆弱性を示さない理由を説明します。
説明 description
環境
Adobe Experience Manager(AEM)Forms 6.5 (JEE、スタンドアロン、DEV/PROD)
症状
セキュリティスキャンで、アプリケーションディレクトリに脆弱なバージョンのApache Commons FileUpload (commons-fileupload-1.3.3.jar)が存在していることが報告されます(例:/resources/install/5/)。
懸念は、1.6および2.0.0-M4以前のApache Commons FileUpload バージョンに影響を与えるサービス拒否(DoS)の脆弱性であるCVE-2025-48976に関連しています。 サービスパックのアップデートによって問題が解決される可能性がありますが、アップデート後も古いJAR ファイルはディスク上に残ります。 ランタイムエラーやエクスプロイトの試行は観察されていません。 問題は、観察された動作ではなく、ファイルの存在によって特定されます。
原因
サービスパックは、ランタイム OSGi バンドルを安全なバージョンに更新しますが、従来のJAR ファイルをファイルシステムから削除しません。 ランタイムバンドルが更新された場合、ディスク上にcommons-fileupload-1.3.3.jarが存在しても、アクティブな脆弱性は示されません。
解決策 resolution
問題を解決するには、次の手順に従います。
- AEM Formsにログインします。
- OSGi バンドル ページにアクセスします(通常は
/system/console/bundles)。 commons-fileuploadバンドルを検索します。- 使用中のバージョンが1.6.0以上であることを確認します。
- ランタイムバンドルが更新された場合、古いJAR ファイルがディスク上に残っている場合でも、それ以上の操作は必要ありません。
- 実行時に古いバージョンがまだアクティブな場合は、エスカレーションして修正を行います。
ランタイムバンドルバージョンを検証すると、CVE-2025-48976に対する保護が確保されます。