crx2oak 1.22.0中針對AEM 6.5回報的CVE-2025-66516漏洞
本文說明crx2oak 1.22.0公用程式中報告的安全性弱點發現,因為其中包含org.apache.tika:tika-core程式庫的弱點版本。 本文會說明問題的範圍,以及建議的緩解選項。
說明 description
環境
- 產品: Adobe Experience Manager (AEM) 6.5.23 (內部部署)
- 執行個體: crx2oak 1.22.0公用程式
問題/症狀
安全性掃描器已確認crx2oak公用程式(1.22.0版)包含org.apache.tika:tika-core程式庫1.27版,該程式庫容易遭受CVE-2025-66516攻擊。 掃描器會報告下列發現:
- 在AEM主機上crx2oak.jar套件內的Maven程式庫管理員中偵測到程式庫
org.apache.tika:tika-core1.27版,並容易受到版本>= 1.13,<= 3.2.1中的CVE-2025-66516攻擊 - 在用於AEM執行個體管理的維護公用程式內容中,會標籤此漏洞。
crx2oak工具用於內容同步和移轉工作,在移轉和維護活動期間使用。- 此問題不會影響AEM執行階段本身,但會特定於離線管理工具。
原因
crx2oak公用程式包含受CVE-2025-66516影響的tika-core程式庫版本。 如果套用官方Tika Hotfix,此問題不會影響AEM執行階段。 不過,公用程式本身會繼續使用舊程式庫,直到發行更新版本為止。
解決方法 resolution
請遵循下列因應措施
-
瞭解範圍
- CVE-2025-66516弱點存在於搭配
crx2oak1.22.0 (適用於AEM的離線移轉工具)的tika-core資料庫中。 - 如果已安裝官方Tika Hotfix (
cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip),此問題不會影響AEM執行階段,因為該Hotfix會更新AEM本身使用的Tika OSGi套件組合。
- CVE-2025-66516弱點存在於搭配
-
如果問題與AEM執行階段有關,請套用官方Tika Hotfix,如AEM檔案所述。 注意:
crx2oak和oak-run都是維護公用程式,不是AEM執行階段的一部分,而且是供系統管理員在維護期間使用。 這些工具不會暴露於網路,應視為離線公用程式。 -
請求更新的crx2oak版本
- 若要請求具有更新程式庫的新版本,請向Adobe提交增強功能或支援請求。
- 針對Apache Jackrabbit Oak專案維護的
oak-run,透過Apache Jackrabbit JIRA問題提交更新相依性的請求。
注意:將crx2oak和oak-run的使用限製為受信任的管理環境。 請勿將這些工具公開給不受信任的網路或使用者。
crx2oak公用程式包含受CVE-2025-66516影響的tika-core程式庫版本。 如果套用官方Tika Hotfix,這不會影響AEM執行階段,但公用程式本身會保留在舊版程式庫中,直到發行更新版本為止。
相關閱讀
recommendation-more-help
experience-cloud-kcs-help-kbarticles