AEM: Sicherheitsscanner melden veraltete jQuery-Pakete in /etc.clientlibs

Sicherheitsscanner melden möglicherweise, dass Adobe Experience Manager eine veraltete jQuery-Version von /etc.clientlibs/... bereitstellt und klassifizieren den Fund möglicherweise als ungepatchte Sicherheitslücke. Dies geschieht, wenn der Scanner die gebündelte 1.12.4-aem nur anhand der Versionszeichenfolge identifiziert. Adobe verwaltet 1.12.4-aem als gepatchte Abspaltung, um die Abwärtskompatibilität zu gewährleisten. Um die Ergebnisse zu beheben, bestätigen Sie, ob der Bericht nur auf der Versionserkennung basiert, lesen Sie die von Adobe veröffentlichten Anleitungen für das gepatchte Formular, vermeiden Sie die direkte Änderung der von Adobe bereitgestellten Client-Bibliotheken und verwenden Sie eine projekteigene Client-Bibliothek, wenn benutzerdefinierter Site-Code eine neuere jQuery-Version erfordert.

Beschreibung description

Umgebung

Adobe Experience Manager (AEM)

Problem

Sicherheitsscanner melden möglicherweise, dass gebündelte JavaScript-Dateien aus Pfaden bereitgestellt werden, /etc.clientlibs/clientlibs/granite/jquery.js beispielsweise eine veraltete jQuery-Version verwenden. Sicherheitsteams können die Versionszeichenfolge allein als Beweis für eine nicht gepatchte Sicherheitslücke interpretieren.

Beispielsuche

Der Scanner meldet möglicherweise einen jQuery-Befund, der etwa folgendermaßen aussieht:

jQuery - JavaScript - 1.12.4-aem

Ursache

Einige Scanner identifizieren gebündelte Bibliotheken anhand der Versionszeichenfolge und überprüfen nicht, ob der mitgelieferte Code die dokumentierten Fehlerbehebungen von Adobe enthält. In AEM ist 1.12.4-aem eine von Adobe verwaltete Abspaltung von jQuery, die von Adobe aus Gründen der Abwärtskompatibilität und zur Aktualisierung mit relevanten Sicherheitskorrekturen aufbewahrt wird.

Lösung resolution

Befolgen Sie die folgenden Hinweise, um den Befund zu bewerten:

  1. Überprüfen Sie zunächst, ob die Suche nur auf der Versionserkennung basiert. Wenn der Scanner nur die jQuery-Versionszeichenfolge meldet und keine Exploit-Beweise enthält, behandeln Sie das Ergebnis als versionsbasiertes Ergebnis, das weiterhin validiert werden muss.
  2. Lesen Sie die von Adobe veröffentlichten Leitlinien für 1.12.4-aem. Adobe verwaltet 1.12.4-aem als gepatchte jQuery-Verzweigung für Abwärtskompatibilität und Dokumentenkorrekturen für CVE-2015-9251, CVE-2019-11358, CVE-2020-11022 und CVE-2020-11023.
  3. Vermeiden Sie es, von Adobe bereitgestellte Client-Bibliotheken direkt zu ändern. Ersetzen oder bearbeiten Sie keine Adobe-eigenen Bibliotheken als Korrekturschritt auf Produktebene.
  4. Wenn für Ihre Implementierung eine neuere jQuery-Version für benutzerdefinierten Frontend-Code erforderlich ist, fügen Sie diese Version einer Projekt-Client-Bibliothek unter /apps/<project>/clientlibs hinzu und verwalten Sie sie. Validieren der Kompatibilität in niedrigeren Umgebungen vor der Bereitstellung.
  5. Öffnen Sie Support-Fall nur, wenn Sie ein Problem mit dem aktuellen AEM-Build reproduzieren können. Geben Sie die genaue URL, den betroffenen Dateipfad, die Payload an und löschen Sie die Schritte zur Reproduktion.

Verwandtes Lesen

recommendation-more-help
experience-cloud-kcs-help-kbarticles