crx2oak 1.22.0中針對AEM 6.5回報的CVE-2025-66516漏洞

本文說明crx2oak 1.22.0公用程式中報告的安全性弱點發現,因為其中包含org.apache.tika:tika-core程式庫的弱點版本。 本文會說明問題的範圍,以及建議的緩解選項。

說明 description

環境

  • 產品: Adobe Experience Manager (AEM) 6.5.23 (內部部署)
  • 執行個體: crx2oak 1.22.0公用程式

問題/症狀

安全性掃描器已確認crx2oak公用程式(1.22.0版)包含org.apache.tika:tika-core程式庫1.27版,該程式庫容易遭受CVE-2025-66516攻擊。 掃描器會報告下列發現:

  • 在AEM主機上crx2oak.jar套件內的Maven程式庫管理員中偵測到程式庫org.apache.tika:tika-core 1.27版,並容易受到版本> = 1.13,< = 3.2.1中的CVE-2025-66516攻擊
  • 在用於AEM執行個體管理的維護公用程式內容中,會標籤此漏洞。
  • crx2oak工具用於內容同步和移轉工作,在移轉和維護活動期間使用。
  • 此問題不會影響AEM執行階段本身,但會特定於離線管理工具。

原因

crx2oak公用程式包含受CVE-2025-66516影響的tika-core程式庫版本。 如果套用官方Tika Hotfix,此問題不會影響AEM執行階段。 不過,公用程式本身會繼續使用舊程式庫,直到發行更新版本為止。

解決方法 resolution

請遵循下列因應措施

  1. 瞭解範圍

    • CVE-2025-66516弱點存在於搭配crx2oak 1.22.0 (適用於AEM的離線移轉工具)的tika-core資料庫中。
    • 如果已安裝官方Tika Hotfix (cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip),此問題不會影響AEM執行階段,因為該Hotfix會更新AEM本身使用的Tika OSGi套件組合。
  2. 如果問題與AEM執行階段有關,請套用官方Tika Hotfix,如AEM檔案所述。 注意crx2oakoak-run都是維護公用程式,不是AEM執行階段的一部分,而且是供系統管理員在維護期間使用。 這些工具不會暴露於網路,應視為離線公用程式。

  3. 請求更新的crx2oak版本

    1. 若要請求具有更新程式庫的新版本,請向Adobe提交增強功能或支援請求。
    2. 針對Apache Jackrabbit Oak專案維護的oak-run,透過Apache Jackrabbit JIRA問題提交更新相依性的請求。

注意:crx2oakoak-run的使用限製為受信任的管理環境。 請勿將這些工具公開給不受信任的網路或使用者。

crx2oak公用程式包含受CVE-2025-66516影響的tika-core程式庫版本。 如果套用官方Tika Hotfix,這不會影響AEM執行階段,但公用程式本身會保留在舊版程式庫中,直到發行更新版本為止。

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles