Überprüfen der jQuery- und jQuery-UI-CVE-Abdeckung in Adobe Experience Manager 6.5

In diesem Artikel wird erläutert, wie Sie feststellen können, ob bestimmte jQuery- und jQuery UI-Sicherheitslücken (CVEs), die durch Sicherheitsüberprüfungen gekennzeichnet sind, bereits in Ihrer Adobe Experience Manager (AEM) 6.5-Umgebung behoben wurden. Außerdem erhalten Sie Anleitungen zu den nächsten Schritten, wenn neue Sicherheitslücken entdeckt werden.

Beschreibung description

Sicherheitsprüfungen melden Sicherheitslücken in jQuery- und jQuery-Benutzeroberflächenbibliotheken, die mit AEM 6.5 gebündelt sind, basierend auf erkannten Versionszeichenfolgen. AEM verwendet jedoch eine von Adobe gepatchte Abspaltung von jQuery und schließt rückportierte Sicherheitskorrekturen in unterstützte Service Pack-Ebenen ein. Um eine präzise Schwachstellenverwaltung zu gewährleisten, ist es wichtig zu verstehen, welche CVEs in Ihrer aktuellen AEM-Version und im Service Pack behandelt werden.

Umgebung

  • Adobe Experience Manager (AEM) 6.5 (alle unterstützten Bereitstellungstypen)

Symptome

  • Sicherheitsprüfungen melden CVEs wie CVE-2021-41182, CVE-2021-41183, CVE-2021-41184, CVE-2022-31160 oder CVE-2025-13465 basierend auf erkannten jQuery- oder jQuery-Benutzeroberflächenversionen in AEM.
  • Es werden keine aktiven Exploits oder Funktionsfehler beobachtet, aber die Suchergebnisse geben Anlass zu Bedenken bezüglich ungepatchter Sicherheitslücken.

Ursache

  • Sicherheitsscanner nutzen häufig Bibliotheksversionszeichenfolgen und erkennen keine rückportierten Sicherheitskorrekturen in den gepatchten Bibliotheken von AEM. Dies kann zu falsch positiven Ergebnissen führen.

Lösung resolution

Gehen Sie wie folgt vor, um das Problem zu beheben:

  1. Überprüfen Sie Ihre AEM-Version und Ihr Service Pack:

    • Melden Sie sich bei der AEM-Web-Konsole an (z. B.: http://:/system/console/productinfo) oder überprüfen Sie die Liste der installierten Pakete im AEM Package Manager.

    • Beachten Sie die AEM-Version und das Service Pack (zum Beispiel: 6.5.24.0).

  2. Überprüfen Sie die CVE-Abdeckung durch das Service Pack:

    • CVE-2021-41182, CVE-2021-41183, CVE-2021-41184: Fehlerkorrektur in AEM 6.5 Service Pack 16 (6.5.16.0) und höher.

    • CVE-2022-31160: Behoben in AEM 6.5 Service Pack 19 (6.5.19.0) und höher.

    • Wenn Ihre AEM-Umgebung 6.5.19.0 oder höher ist, werden diese Sicherheitslücken bereits behoben.

  3. Grundlegendes zum Patchen von jQuery Core in AEM:

    • Im Lieferumfang von AEM ist eine benutzerdefinierte, von Adobe gepatchte Abspaltung von jQuery (Version 1.12.4-aem) enthalten, die Backport-Fehlerbehebungen für wichtige jQuery-CVEs enthält, auch wenn die Versionszeichenfolge unverändert angezeigt wird.
  4. Bewerten der Scanner-Ergebnisse für CVE-2025-13465:

    • Diese CVE-Datei wird derzeit nicht mit Auswirkungen auf die jQuery-/jQuery-Benutzeroberflächenversionen aufgelistet, die mit AEM bereitgestellt werden, und wird in keinem offiziellen AEM-Sicherheitsbulletin angezeigt.

    • Die Ergebnisse für diese CVE-Datei sind wahrscheinlich falsch-positiv, basierend auf der Erkennung von Versionszeichenfolgen.

  5. Wenn Ihr Scanner eine CVE kennzeichnet, die nicht in den AEM-Sicherheitsbulletins aufgeführt ist, oder Sie einen Proof-of-Concept-Exploit haben, der eine echte Sicherheitslücke in Ihrer Umgebung anzeigt:

    • Sammeln Sie Details zum Fund oder Exploit.

    • Senden Sie eine Support-Anfrage an Adobe zur weiteren Untersuchung.

  6. Verifizierung:

    • Nachdem Sie die AEM-Version und das Service Pack bestätigt haben, überprüfen Sie die obigen Fehlerbehebungsstufen, um sicherzustellen, dass alle gekennzeichneten CVEs behoben werden.
recommendation-more-help
experience-cloud-kcs-help-kbarticles