Vulnerabilidade do CVE-2025-66516 relatada no crx2oak 1.22.0 para AEM 6.5
Este artigo explica uma descoberta de vulnerabilidade de segurança relatada no utilitário crx2oak 1.22.0 porque inclui uma versão vulnerável da biblioteca org.apache.tika:tika-core. O artigo descreve o escopo do problema e as opções de mitigação recomendadas.
Descrição description
Ambiente
- Produto: Adobe Experience Manager (AEM) 6.5.23 (local)
- Instância: utilitário crx2oak 1.22.0
Problema/Sintomas
Um verificador de segurança identificou que o utilitário crx2oak (versão 1.22.0) inclui a biblioteca org.apache.tika:tika-core versão 1.27, que é vulnerável ao CVE-2025-66516. O mecanismo de varredura relata a seguinte conclusão:
- A biblioteca
org.apache.tika:tika-coreversão 1.27 foi detectada no gerenciador de biblioteca Maven localizado no pacote crx2oak.jar no host do AEM e é vulnerável ao CVE-2025-66516, que existe nas versões>= 1.13,<= 3.2.1 - A vulnerabilidade é sinalizada no contexto de utilitários de manutenção usados para o gerenciamento de instâncias do AEM.
- A ferramenta
crx2oaké usada para tarefas de sincronização e migração de conteúdo, usadas durante atividades de migração e manutenção. - O problema não afeta o tempo de execução do AEM em si, mas é específico da ferramenta administrativa offline.
Causa
O utilitário crx2oak inclui uma versão da biblioteca tika-core afetada pelo CVE-2025-66516. Esse problema não afeta o tempo de execução do AEM se o hotfix oficial do Tika for aplicado. No entanto, o utilitário em si continua a usar a biblioteca mais antiga até que uma versão atualizada seja lançada.
Resolução resolution
Siga a solução alternativa abaixo
-
Entender o escopo
- A vulnerabilidade CVE-2025-66516 está presente na biblioteca
tika-corefornecida com ocrx2oak1.22.0, uma ferramenta de migração offline para o AEM. - Esse problema não afeta o tempo de execução do AEM se o hotfix oficial do Tika (
cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip) estiver instalado, pois atualiza os pacotes OSGi do Tika usados pelo próprio AEM.
- A vulnerabilidade CVE-2025-66516 está presente na biblioteca
-
Se a preocupação for com o tempo de execução do AEM, aplique o hotfix oficial do Tika conforme descrito na documentação do AEM. Observação:
crx2oakeoak-runsão utilitários de manutenção que não fazem parte do tempo de execução do AEM e devem ser usados por administradores durante as janelas de manutenção. Essas ferramentas não são expostas à rede e devem ser tratadas como utilitários offline. -
Solicitando uma versão atualizada do crx2oak
- Para solicitar uma nova versão com bibliotecas atualizadas, envie uma solicitação de aprimoramento ou suporte para a Adobe.
- Para
oak-run, que é mantido pelo projeto Apache Jackrabbit Oak, envie solicitações para dependências atualizadas por meio de um problema do Apache Jackrabbit JIRA.
Observação: limite o uso de crx2oak e oak-run para ambientes administrativos confiáveis. Não exponha essas ferramentas a redes ou usuários não confiáveis.
O utilitário crx2oak inclui uma versão da biblioteca tika-core afetada pelo CVE-2025-66516. Isso não afetará o tempo de execução do AEM se a correção oficial do Tika for aplicada, mas o utilitário em si permanecerá na biblioteca mais antiga até que uma versão atualizada seja lançada.
Leitura relacionada
- Usando a Ferramenta de Migração CRX2Oak
- Atualizando para o Adobe Experience Manager 6.5
- Regressões do AEM 6.5.23
- Manutenção - CRX2OAK // Oak-Run // Oak-Upgrade
- crx2oak.jar é uma ferramenta de migração externa e pode ser removida sem reiniciar o AEM
- Orientação da ferramenta de migração de conteúdo do AEM: oak-upgrade vs CRX2Oak