crx2oak 1.22.0中报告的AEM 6.5的CVE-2025-66516漏洞
本文解释了crx2oak 1.22.0实用程序中报告的安全漏洞发现,因为它包含易受攻击的org.apache.tika:tika-core库版本。 本文介绍了问题的范围以及建议的缓解选项。
描述 description
环境
- 产品: Adobe Experience Manager (AEM) 6.5.23(内部部署)
- 实例: crx2oak 1.22.0实用工具
问题/症状
安全扫描程序已发现crx2oak实用程序(版本1.22.0)包含org.apache.tika:tika-core库版本1.27,该库容易遭受CVE-2025-66516攻击。 扫描仪报告以下发现:
- 在AEM主机上crx2oak.jar包内的Maven库管理器中检测到库
org.apache.tika:tika-core版本1.27,该库易受到CVE-2025-66516的攻击,该版本存在于版本>= 1.13、<= 3.2.1中 - 该漏洞在用于AEM实例管理的维护实用程序的上下文中标记。
crx2oak工具用于内容同步和迁移任务,在迁移和维护活动期间使用。- 该问题不影响AEM运行时本身,而是特定于离线管理工具。
原因
crx2oak实用程序包含受CVE-2025-66516影响的tika-core库的版本。 如果应用官方Tika修补程序,此问题不会影响AEM运行时。 但是,在发布更新版本之前,该实用程序本身将继续使用旧库。
解决方法 resolution
请遵循以下解决方法
-
了解范围
- 与AEM的脱机迁移工具
crx2oak1.22.0捆绑在一起的tika-core库中存在CVE-2025-66516漏洞。 - 如果安装了官方的Tika修补程序(
cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip),此问题不会影响AEM运行时,因为该修补程序会更新AEM本身使用的Tika OSGi捆绑包。
- 与AEM的脱机迁移工具
-
如果担心的是AEM运行时,请按照AEM文档中的说明应用官方的Tika修补程序。 注意:
crx2oak和oak-run都是维护实用工具,不是AEM运行时的一部分,它们专供管理员在维护时段使用。 这些工具不会暴露于网络,应视为脱机实用程序。 -
请求更新的crx2oak版本
- 要请求具有更新库的新版本,请向Adobe提交增强或支持请求。
- 对于由Apache Jackrabbit Oak项目维护的
oak-run,通过Apache Jackrabbit JIRA问题提交更新依赖项请求。
注意:将crx2oak和oak-run的使用限制为受信任的管理环境。 不要向不受信任的网络或用户公开这些工具。
crx2oak实用程序包含受CVE-2025-66516影响的tika-core库的版本。 如果应用官方Tika修补程序,这将不会影响AEM运行时,但该实用程序本身将保留在旧库中,直到发布更新版本。
相关阅读
recommendation-more-help
experience-cloud-kcs-help-kbarticles