crx2oak 1.22.0中报告的AEM 6.5的CVE-2025-66516漏洞

本文解释了crx2oak 1.22.0实用程序中报告的安全漏洞发现,因为它包含易受攻击的org.apache.tika:tika-core库版本。 本文介绍了问题的范围以及建议的缓解选项。

描述 description

环境

  • 产品: Adobe Experience Manager (AEM) 6.5.23(内部部署)
  • 实例: crx2oak 1.22.0实用工具

问题/症状

安全扫描程序已发现crx2oak实用程序(版本1.22.0)包含org.apache.tika:tika-core库版本1.27,该库容易遭受CVE-2025-66516攻击。 扫描仪报告以下发现:

  • 在AEM主机上crx2oak.jar包内的Maven库管理器中检测到库org.apache.tika:tika-core版本1.27,该库易受到CVE-2025-66516的攻击,该版本存在于版本> = 1.13、< = 3.2.1中
  • 该漏洞在用于AEM实例管理的维护实用程序的上下文中标记。
  • crx2oak工具用于内容同步和迁移任务,在迁移和维护活动期间使用。
  • 该问题不影响AEM运行时本身,而是特定于离线管理工具。

原因

crx2oak实用程序包含受CVE-2025-66516影响的tika-core库的版本。 如果应用官方Tika修补程序,此问题不会影响AEM运行时。 但是,在发布更新版本之前,该实用程序本身将继续使用旧库。

解决方法 resolution

请遵循以下解决方法

  1. 了解范围

    • 与AEM的脱机迁移工具crx2oak 1.22.0捆绑在一起的tika-core库中存在CVE-2025-66516漏洞。
    • 如果安装了官方的Tika修补程序(cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip),此问题不会影响AEM运行时,因为该修补程序会更新AEM本身使用的Tika OSGi捆绑包。
  2. 如果担心的是AEM运行时,请按照AEM文档中的说明应用官方的Tika修补程序。 注意crx2oakoak-run都是维护实用工具,不是AEM运行时的一部分,它们专供管理员在维护时段使用。 这些工具不会暴露于网络,应视为脱机实用程序。

  3. 请求更新的crx2oak版本

    1. 要请求具有更新库的新版本,请向Adobe提交增强或支持请求。
    2. 对于由Apache Jackrabbit Oak项目维护的oak-run,通过Apache Jackrabbit JIRA问题提交更新依赖项请求。

注意:crx2oakoak-run的使用限制为受信任的管理环境。 不要向不受信任的网络或用户公开这些工具。

crx2oak实用程序包含受CVE-2025-66516影响的tika-core库的版本。 如果应用官方Tika修补程序,这将不会影响AEM运行时,但该实用程序本身将保留在旧库中,直到发布更新版本。

相关阅读

recommendation-more-help
experience-cloud-kcs-help-kbarticles