AEM: Evaluar las alertas de seguridad de React, Next.js y Node.js
Los análisis de seguridad pueden generar preocupación acerca de las vulnerabilidades de React Server Components, Next.js o Node.js que afectan a los entornos de AEM. En implementaciones estándar de tiempo de ejecución de AEM, estas bibliotecas no forman parte de la plataforma principal basada en Java, por lo que las alertas normalmente apuntan a aplicaciones front-end personalizadas, servicios independientes o herramientas de desarrollo local. Para confirmar el impacto es necesario comprobar las dependencias del proyecto, comprobar si React del lado del servidor o Next.js están en uso, y comprobar si Node.js está instalado para los scripts personalizados. Revise las dependencias y rutas de tiempo de ejecución relevantes para confirmar si solo el código personalizado requiere alguna acción.
Descripción description
Entorno:
- AEM as a Cloud Service
- AEM 6.5 y AEM Managed Services
- Dispatcher
- Proyectos front-end personalizados conectados a AEM, incluidos módulos
ui.frontendy aplicaciones React o Next.js independientes - Herramientas de desarrollo local o scripts personalizados que pueden incluir Node.js
Problema/Síntomas:
- Los análisis de seguridad informan de vulnerabilidades de los componentes del servidor React, Next.js o Node.js sin identificar una ruta de tiempo de ejecución de AEM clara.
- Aún no está claro si los componentes principales de AEM, AEM 6.5, AEM as a Cloud Service o Dispatcher incluyen las bibliotecas marcadas en el uso de tiempo de ejecución estándar.
- Un análisis de la arquitectura de AEM confirma que la plataforma principal se basa en tecnologías Java y no utiliza componentes de servidor React ni Next.js en tiempo de ejecución.
- Una revisión de dependencias de repositorios front-end independientes muestra si hay paquetes como
next,react-serveroreact-server-dom-*. - Si existe un módulo
ui.frontend, la revisión confirma si el código React es solo del lado del cliente y no incluye lógica de procesamiento del lado del servidor. - La ejecución de
node -ven los hosts de AEM o Dispatcher confirma si Node.js está instalado para herramientas no relacionadas o scripts personalizados.
Causa principal:
Las vulnerabilidades marcadas se aplican a marcos del lado del servidor de JavaScript de terceros o a tiempos de ejecución de Node.js. Los componentes principales de tiempo de ejecución de AEM no se basan en estas bibliotecas, por lo que las alertas suelen proceder de aplicaciones personalizadas, servicios independientes o herramientas locales fuera del tiempo de ejecución de AEM.
Resolución resolution
Pruebe los siguientes pasos para resolver el problema:
- Confirme si la alerta está dirigida a AEM o a una aplicación, servicio o herramienta de desarrollo front-end independiente.
- Revise los repositorios front-end para dependencias como
next,react-serveryreact-server-dom-*. - Inspeccione cualquier módulo
ui.frontendpara comprobar si el código React es solo del lado del cliente y no incluye lógica de procesamiento del lado del servidor. - Compruebe los hosts de AEM y Dispatcher con
node -vpara determinar si Node.js está instalado para herramientas o scripts personalizados. - Si Node.js o los marcos marcados solo están presentes en el código o las herramientas personalizadas, corrija esos componentes según la guía de vulnerabilidad de esa tecnología.
Si la alerta identifica directamente las rutas de archivo de AEM, si se detecta React del lado del servidor o Next.js, o si la solución de problemas muestra que los scripts personalizados utilizan Node.js y el ámbito sigue sin estar claro, envíe un ticket al Soporte técnico de Adobe.