AEM 6.5용 crx2oak 1.22.0에서 CVE-2025-66516 취약성이 보고되었습니다
이 문서에서는 취약한 버전의 org.apache.tika:tika-core 라이브러리가 포함되어 있으므로 crx2oak 1.22.0 유틸리티에서 보고된 보안 취약성 검색 결과에 대해 설명합니다. 이 문서에서는 문제의 범위 및 권장 완화 옵션에 대해 설명합니다.
설명 description
환경
- 제품: Adobe Experience Manager(AEM) 6.5.23(온-프레미스)
- 인스턴스: crx2oak 1.22.0 유틸리티
문제/증상
보안 스캐너에서 crx2oak 유틸리티(버전 1.22.0)에 CVE-2025-66516에 취약한 org.apache.tika:tika-core 라이브러리 버전 1.27이 포함되어 있음을 확인했습니다. 스캐너에서 다음 검색 결과를 보고합니다.
- 라이브러리
org.apache.tika:tika-core버전 1.27은 AEM 호스트의 crx2oak.jar 패키지 내에 있는 Maven 라이브러리 관리자에서 검색되었으며 버전>= 1.13,<= 3.2.1에 있는 CVE-2025-66516에 취약합니다 - AEM 인스턴스 관리에 사용되는 유지 관리 유틸리티의 컨텍스트에서 취약성에 플래그가 지정됩니다.
crx2oak도구는 마이그레이션 및 유지 관리 작업 중에 사용되는 콘텐츠 동기화 및 마이그레이션 작업에 사용됩니다.- 이 문제는 AEM 런타임 자체에는 영향을 주지 않지만 오프라인 관리 도구에만 해당됩니다.
원인
crx2oak 유틸리티에는 CVE-2025-66516의 영향을 받는 tika-core 라이브러리 버전이 포함되어 있습니다. 이 문제는 공식 Tika 핫픽스가 적용되는 경우 AEM 런타임에 영향을 주지 않습니다. 그러나 유틸리티 자체는 업데이트된 버전이 릴리스될 때까지 이전 라이브러리를 계속 사용합니다.
해결 방법 resolution
아래 해결 방법을 따르십시오.
-
범위 이해
- CVE-2025-66516 취약성은 AEM용 오프라인 마이그레이션 도구인
crx2oak1.22.0과 번들로 제공된tika-core라이브러리에 있습니다. - 이 문제는 공식 Tika 핫픽스(
cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip)가 설치된 경우 AEM 자체에서 사용하는 Tika OSGi 번들이 업데이트되므로 AEM 런타임에는 영향을 주지 않습니다.
- CVE-2025-66516 취약성은 AEM용 오프라인 마이그레이션 도구인
-
AEM 런타임이 문제가 되는 경우 AEM 설명서에 설명된 대로 공식 Tika 핫픽스를 적용하십시오. 참고:
crx2oak과(와)oak-run은(는) 모두 AEM 런타임의 일부가 아닌 유지 관리 유틸리티이며 유지 관리 기간 동안 관리자가 사용하도록 되어 있습니다. 이러한 도구는 네트워크에 노출되지 않으므로 오프라인 유틸리티로 취급해야 합니다. -
업데이트된 crx2oak 버전 요청
- 업데이트된 라이브러리로 새 버전을 요청하려면 Adobe에 개선 또는 지원 요청을 제출하십시오.
- Apache Jackrabbit Oak 프로젝트에서 유지 관리하는
oak-run의 경우 Apache Jackrabbit JIRA 문제를 통해 업데이트된 종속성에 대한 요청을 제출하십시오.
참고: crx2oak 및 oak-run의 사용을 신뢰할 수 있는 관리 환경으로 제한합니다. 이러한 도구를 신뢰할 수 없는 네트워크나 사용자에게 노출하지 마십시오.
crx2oak 유틸리티에는 CVE-2025-66516의 영향을 받는 tika-core 라이브러리 버전이 포함되어 있습니다. 이 경우 공식 Tika 핫픽스가 적용되는 경우 AEM 런타임에는 영향을 주지 않지만 업데이트된 버전이 릴리스될 때까지 유틸리티 자체는 이전 라이브러리에 남아 있습니다.