AEM Forms 6.5:Apache Commons FileUpload CVE-2025-48976漏洞和舊版JAR存在
本文說明在AEM Forms 6.5環境中,安全性掃描會回報較舊的commons-fileupload JAR檔案,並說明這並不意味著環境容易遭受CVE-2025-48976攻擊。
說明 description
環境
Adobe Experience Manager (AEM) Forms 6.5 (JEE、獨立、DEV/PROD)
症狀
安全性掃描會報告應用程式目錄中存在易受攻擊的Apache Commons FileUpload (commons-fileupload-1.3.3.jar)版本(例如: /resources/install/5/底下)。
此問題與CVE-2025-48976有關,這是一個拒絕服務(DoS)漏洞,會影響Apache Commons FileUpload 1.6和2.0.0-M4之前的版本。 我們期望Service Pack更新可以解決此問題,但在更新後,磁碟中仍會存在舊版的JAR檔案。 未發現任何執行階段錯誤或利用漏洞的嘗試。 問題是透過檔案的存在來識別,而不是透過任何觀察到的行為。
原因
Service Pack會將執行階段OSGi套件組合更新為安全版本,但不會從檔案系統移除舊版JAR檔案。 如果執行階段套件組合已更新,磁碟上存在commons-fileupload-1.3.3.jar並不表示有使用中的弱點。
解決方法 resolution
請依照下列步驟解決問題:
- 登入AEM Forms環境。
- 存取 OSGi組合 頁面(通常在
/system/console/bundles)。 - 搜尋
commons-fileupload套件。 - 確認使用中的版本是1.6.0或更新版本。
- 如果更新執行階段套件,則即使磁碟中保留較舊的JAR檔案,也不需要執行進一步的動作。
- 如果較舊的版本在執行階段仍在使用中,請升級以進行修正。
驗證執行階段套件組合版本可確保針對CVE-2025-48976提供保護。
recommendation-more-help
experience-cloud-kcs-help-kbarticles