AEM Forms 6.5:Apache Commons FileUpload CVE-2025-48976漏洞和舊版JAR存在

本文說明在AEM Forms 6.5環境中,安全性掃描會回報較舊的commons-fileupload JAR檔案,並說明這並不意味著環境容易遭受CVE-2025-48976攻擊。

說明 description

環境

Adobe Experience Manager (AEM) Forms 6.5 (JEE、獨立、DEV/PROD)

症狀

安全性掃描會報告應用程式目錄中存在易受攻擊的Apache Commons FileUpload (commons-fileupload-1.3.3.jar)版本(例如: /resources/install/5/底下)。

此問題與CVE-2025-48976有關,這是一個拒絕服務(DoS)漏洞,會影響Apache Commons FileUpload 1.6和2.0.0-M4之前的版本。 我們期望Service Pack更新可以解決此問題,但在更新後,磁碟中仍會存在舊版的JAR檔案。 未發現任何執行階段錯誤或利用漏洞的嘗試。 問題是透過檔案的存在來識別,而不是透過任何觀察到的行為。

原因

Service Pack會將執行階段OSGi套件組合更新為安全版本,但不會從檔案系統移除舊版JAR檔案。 如果執行階段套件組合已更新,磁碟上存在commons-fileupload-1.3.3.jar並不表示有使用中的弱點。

解決方法 resolution

請依照下列步驟解決問題:

  1. 登入AEM Forms環境。
  2. 存取 OSGi組合 頁面(通常在/system/console/bundles)。
  3. 搜尋 commons-fileupload 套件。
  4. 確認使用中的版本是1.6.0或更新版本。
  5. 如果更新執行階段套件,則即使磁碟中保留較舊的JAR檔案,也不需要執行進一步的動作。
  6. 如果較舊的版本在執行階段仍在使用中,請升級以進行修正。

驗證執行階段套件組合版本可確保針對CVE-2025-48976提供保護。

recommendation-more-help
experience-cloud-kcs-help-kbarticles