Beheben von Sicherheitslücken in Jetty, jQuery, jQuery UI und AngularJS
In diesem Artikel wird erläutert, wie Sie Sicherheitslücken in Jetty-, jQuery-, jQuery-UI- und AngularJS-On-Premise-Umgebungen in Adobe Experience Manager (AEM) 6.5 beheben können, indem Sie auf die neuesten Service Packs aktualisieren und benutzerdefinierte Integrationen überprüfen.
Beschreibung description
Umgebung
Adobe Experience Manager (AEM) 6.5 On-Premise (OSGi)
Symptome
Berichte zu Sicherheitsprüfungen oder Penetrationstests für CVEs für Jetty, jQuery, jQuery UI oder AngularJS in Ihrer AEM-Bereitstellung.
Ursache
- Veraltete Versionen der Benutzeroberfläche von Jetty, jQuery oder jQuery, die in älteren AEM Service Packs enthalten sind.
- AngularJS ist nicht standardmäßig in AEM enthalten. Sicherheitslücken im Zusammenhang mit AngularJS stammen normalerweise aus benutzerdefiniertem Code oder Paketen von Drittanbietern.
Lösung resolution
Gehen Sie wie folgt vor, um das Problem zu beheben.
- Aktualisieren Sie auf das neueste verfügbare AEM 6.5 Service Pack und Forms Add-on (falls zutreffend). Laden Sie das neueste AEM 6.5 Service Pack vom offiziellen Adobe-Verteilungsportal herunter. Wenn Sie AEM Forms verwenden, laden Sie das neueste AEM 6.5 Forms-Add-on herunter. Befolgen Sie die Standarddokumentation zu Adobe, um das Service Pack und Add-on zu installieren.
- Überprüfen Sie, ob Jetty-Schwachstellen (CVE-2023-26049, CVE-2023-26048) behoben werden. Diese Sicherheitslücken wurden in Jetty 9.4.51 behoben und sind in den aktuellen Service Packs enthalten.
- Überprüfen Sie, ob jQuery-Schwachstellen (CVE-2020-11022, CVE-2019-11358) behoben werden. Diese Sicherheitslücken werden in den aktuellen Service Packs behoben. Siehe die entsprechenden Artikel in der Adobe Knowledge Base.
- Stellen Sie sicher, dass Sicherheitslücken in der jQuery-Benutzeroberfläche (CVE-2022-31160, CVE-2021-41184) behoben werden. Diese Sicherheitslücken wurden in jQuery UI 1.13.x behoben und in den aktuellen Service Packs enthalten.
- Wenn Ihre Sicherheitsprüfung AngularJS-Sicherheitslücken meldet (CVE-2024-21490, CVE-2022-25869), ermitteln Sie, welches benutzerdefinierte Paket, Paket oder welche Drittanbieterintegration AngularJS einführt. AngularJS ist standardmäßig nicht in AEM enthalten.
- Durchsuchen Sie Ihre Codebasis und
/apps,/libsund/etc/clientlibsnach Verweisen auf AngularJS-Bibliotheken, z. B. nach Dateien mit dem Namenangular.jsoderangular.min.js. - Überprüfen Sie Ihre benutzerdefinierten Client-Bibliotheken und Pakete von Drittanbietern auf AngularJS-Abhängigkeiten.
- Aktualisieren Sie alle benutzerdefinierten oder AngularJS-Bibliotheken von Drittanbietern auf eine sichere Version, wie in den entsprechenden CVE-Hinweisen empfohlen.
- Wenn Sie die Quelle von AngularJS nicht ermitteln können, wenden Sie sich an Ihr Entwicklungsteam oder an Drittanbieter, um weitere Informationen zu erhalten.
- Führen Sie nach dem Upgrade und der Aktualisierung der Bibliotheken die Sicherheitsüberprüfung erneut aus, um sicherzustellen, dass die Sicherheitslücken behoben wurden.
recommendation-more-help
experience-cloud-kcs-help-kbarticles