AEM Forms 6.5: Apache Commons FileUpload CVE-2025-48976 취약점 및 레거시 JAR 존재
이 문서에서는 AEM Forms 6.5 환경에서 이전 commons-fileupload JAR 파일을 보고하는 보안 스캔에 대한 문제를 해결하고 환경이 CVE-2025-48976에 취약하지 않은 이유를 설명합니다.
설명 description
환경
Adobe Experience Manager(AEM) Forms 6.5 (JEE, 독립형, 개발/프로덕션)
증상
보안 검사에서 응용 프로그램 디렉터리(예: /resources/install/5/ 아래)에 취약한 버전의 Apache Commons FileUpload(commons-fileupload-1.3.3.jar)가 있는지 보고합니다.
이 문제는 1.6 및 2.0.0-M4 이전 버전의 Apache Commons FileUpload에 영향을 주는 DoS(서비스 거부) 취약점인 CVE-2025-48976과 관련되어 있습니다. 서비스 팩을 업데이트하면 문제가 해결되지만 업데이트 후 디스크에 이전 JAR 파일이 남아 있을 것으로 예상됩니다. 런타임 오류 또는 익스플로잇 시도가 관찰되지 않았습니다. 문제는 관찰된 동작이 아닌 파일의 존재에 의해 식별됩니다.
원인
서비스 팩은 런타임 OSGi 번들을 보안 버전으로 업데이트하지만 파일 시스템에서 레거시 JAR 파일을 제거하지는 않습니다. 런타임 번들이 업데이트될 경우 디스크에 commons-fileupload-1.3.3.jar이(가) 있다고 해서 활성 취약점이 나타나는 것은 아닙니다.
해결 방법 resolution
아래 단계에 따라 문제를 해결하십시오.
- AEM Forms 환경에 로그인합니다.
- OSGi 번들 페이지(일반적으로
/system/console/bundles에서)에 액세스합니다. commons-fileupload번들을 검색합니다.- 사용 중인 버전이 1.6.0 이상인지 확인합니다.
- 런타임 번들이 업데이트되면 이전 JAR 파일이 디스크에 남아 있더라도 추가 작업이 필요하지 않습니다.
- 이전 버전이 런타임 시 활성 상태인 경우 수정을 위해 escalation합니다.
런타임 번들 버전을 확인하면 CVE-2025-48976에 대한 보호를 보장할 수 있습니다.