AEM 6.5용 crx2oak 1.22.0에서 CVE-2025-66516 취약성이 보고되었습니다

이 문서에서는 취약한 버전의 org.apache.tika:tika-core 라이브러리가 포함되어 있으므로 crx2oak 1.22.0 유틸리티에서 보고된 보안 취약성 검색 결과에 대해 설명합니다. 이 문서에서는 문제의 범위 및 권장 완화 옵션에 대해 설명합니다.

설명 description

환경

  • 제품: Adobe Experience Manager(AEM) 6.5.23(온-프레미스)
  • 인스턴스: crx2oak 1.22.0 유틸리티

문제/증상

보안 스캐너에서 crx2oak 유틸리티(버전 1.22.0)에 CVE-2025-66516에 취약한 org.apache.tika:tika-core 라이브러리 버전 1.27이 포함되어 있음을 확인했습니다. 스캐너에서 다음 검색 결과를 보고합니다.

  • 라이브러리 org.apache.tika:tika-core 버전 1.27은 AEM 호스트의 crx2oak.jar 패키지 내에 있는 Maven 라이브러리 관리자에서 검색되었으며 버전 > = 1.13, < = 3.2.1에 있는 CVE-2025-66516에 취약합니다
  • AEM 인스턴스 관리에 사용되는 유지 관리 유틸리티의 컨텍스트에서 취약성에 플래그가 지정됩니다.
  • crx2oak 도구는 마이그레이션 및 유지 관리 작업 중에 사용되는 콘텐츠 동기화 및 마이그레이션 작업에 사용됩니다.
  • 이 문제는 AEM 런타임 자체에는 영향을 주지 않지만 오프라인 관리 도구에만 해당됩니다.

원인

crx2oak 유틸리티에는 CVE-2025-66516의 영향을 받는 tika-core 라이브러리 버전이 포함되어 있습니다. 이 문제는 공식 Tika 핫픽스가 적용되는 경우 AEM 런타임에 영향을 주지 않습니다. 그러나 유틸리티 자체는 업데이트된 버전이 릴리스될 때까지 이전 라이브러리를 계속 사용합니다.

해결 방법 resolution

아래 해결 방법을 따르십시오.

  1. 범위 이해

    • CVE-2025-66516 취약성은 AEM용 오프라인 마이그레이션 도구인 crx2oak 1.22.0과 번들로 제공된 tika-core 라이브러리에 있습니다.
    • 이 문제는 공식 Tika 핫픽스(cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip)가 설치된 경우 AEM 자체에서 사용하는 Tika OSGi 번들이 업데이트되므로 AEM 런타임에는 영향을 주지 않습니다.
  2. AEM 런타임이 문제가 되는 경우 AEM 설명서에 설명된 대로 공식 Tika 핫픽스를 적용하십시오. 참고: crx2oak과(와) oak-run은(는) 모두 AEM 런타임의 일부가 아닌 유지 관리 유틸리티이며 유지 관리 기간 동안 관리자가 사용하도록 되어 있습니다. 이러한 도구는 네트워크에 노출되지 않으므로 오프라인 유틸리티로 취급해야 합니다.

  3. 업데이트된 crx2oak 버전 요청

    1. 업데이트된 라이브러리로 새 버전을 요청하려면 Adobe에 개선 또는 지원 요청을 제출하십시오.
    2. Apache Jackrabbit Oak 프로젝트에서 유지 관리하는 oak-run의 경우 Apache Jackrabbit JIRA 문제를 통해 업데이트된 종속성에 대한 요청을 제출하십시오.

참고: crx2oakoak-run의 사용을 신뢰할 수 있는 관리 환경으로 제한합니다. 이러한 도구를 신뢰할 수 없는 네트워크나 사용자에게 노출하지 마십시오.

crx2oak 유틸리티에는 CVE-2025-66516의 영향을 받는 tika-core 라이브러리 버전이 포함되어 있습니다. 이 경우 공식 Tika 핫픽스가 적용되는 경우 AEM 런타임에는 영향을 주지 않지만 업데이트된 버전이 릴리스될 때까지 유틸리티 자체는 이전 라이브러리에 남아 있습니다.

관련 읽기

recommendation-more-help
experience-cloud-kcs-help-kbarticles