Redução de RCE (CVE-2025-49533), configuração do modo de desenvolvimento do Struts (CVE-2025-54253), XXE (CVE-2025-54254) e vulnerabilidades para AEM Forms no JEE mitigating-xxe-configuration-rce-vulnerabilities-aem-forms
Referência rápida
Vulnerabilidades Endereçadas:
- Execução de código remoto (CVE-2025-49533)
- Problemas de segurança da configuração (CVE-2025-54253)
- Processamento de Entidade Externa XML (XXE) (CVE-2025-54254)
Visão geral
O que foi afetado
O que não é afetado
- Experience Manager Forms Workbench (todas as versões)
- Experience Manager Forms no OSGi (todas as versões)
- Experience Manager Forms as a Cloud Service
Opções de resolução
Antes de começar
Antes de fazer qualquer alteração, faça um backup do arquivo EAR ou DSC que você está prestes a modificar ou atualizar:
- Localize o arquivo EAR ou DSC original no diretório de implantação.
- Copie o arquivo para um local de backup seguro fora do diretório de implantação.
- Certifique-se de que o backup esteja completo e acessível antes de prosseguir com qualquer atualização.
Essa precaução permite restaurar o estado original caso você encontre problemas durante o processo de atualização.
Opção 1: (Para usuários na versão 6.5.23.0) Instalar Hotfix Mais Recente
-
Se você estiver usando a Segurança de documentos (antigo Rights Management) no IBM WebSphere ou no Oracle WebLogic, defina a seguinte propriedade do sistema Java (argumento JVM) antes de iniciar o servidor do AEM Forms:
code language-none -Dcom.adobe.forms.jee.services.allowDoctypeDeclaration=true
-
Reiniciar o servidor de aplicativos
Opção 2: (Para usuários em 6.5.18.0 - 6.5.22.0) Instalação do Hotfix Manual
Etapa 1: baixar e extrair o pacote de Hotfix
- Baixe o hotfix de 6.5.18.0 - 6.5.22. do Portal de Distribuição de Software da Adobe
- Extrair localmente
Etapa 2: Navegar até a Pasta de Versão Correta
-
Com base na versão do Service Pack instalada em seu ambiente, vá para a pasta correspondente.
Exemplo para o Service Pack 20: a pasta é:
code language-none <extracted-hotfix>/SP20/
Etapa 3: Localizar o Diretório de Implantação
-
No AEM Forms no servidor JEE, acesse:
code language-none [AEM installation directory]/deploy
Exemplo:
adobe/adobe-experience-manager-forms/deploy
Etapa 4: atualizar e substituir os arquivos EAR
tabs | |||||||||
---|---|---|---|---|---|---|---|---|---|
JBoss |
|
||||||||
WebLogic |
|
||||||||
WebSphere |
|
Etapa 5: atualizar adobe-rightsmanagement-<appserver>-dsc.jar
arquivo com
code language-none |
---|
|
Por exemplo, adobe-xxe-configuration-hotfix/SP20/jboss/adobe-rightsmanagement-jboss-dsc.jar
Etapa 6: Configuração Adicional para Segurança de Documentos no WebSphere e no WebLogic:
Se você estiver usando a Segurança de documentos (antigo Rights Management), defina a seguinte propriedade do sistema Java (argumento JVM) antes de iniciar o servidor do AEM Forms:
code language-none |
---|
|
Etapa 7: executar novamente o Gerenciador de Configurações
- Inicie o Configuration Manager para reimplantar o EAR atualizado e aplicar o hotfix
Opção 3: (Para usuários em 6.5.17.0 e anterior) Caminho de Atualização
- Atualizar para uma versão compatível do Service Pack
- Siga a Opção 1 ou a Opção 2 acima com base em sua nova versão