AEM: Los analizadores de seguridad informan de jQuery agrupado obsoleto en /etc.clientlibs
Los analizadores de seguridad podrían informar que Adobe Experience Manager proporciona una versión de jQuery obsoleta de /etc.clientlibs/... y podrían clasificar el hallazgo como una vulnerabilidad sin parches. Esto sucede cuando el analizador identifica la versión 1.12.4-aem agrupada únicamente por la cadena de versión. Adobe mantiene 1.12.4-aem como una ramificación a la que se le aplicaron parches para garantizar la compatibilidad con versiones anteriores. Para solucionar el problema, confirme si el informe se basa únicamente en la detección de versiones, revise las directrices publicadas por Adobe para la ramificación a la que se han aplicado parches, evite modificar directamente las bibliotecas de cliente enviadas por Adobe y utilice una biblioteca de cliente propiedad del proyecto si el código de sitio personalizado requiere una versión más reciente de jQuery.
Descripción description
Entorno
Adobe Experience Manager (AEM)
Problema
Los analizadores de seguridad pueden informar que los archivos JavaScript agrupados servidos desde rutas como /etc.clientlibs/clientlibs/granite/jquery.js utilizan una versión de jQuery obsoleta. Los equipos de seguridad pueden interpretar la cadena de versión como evidencia de una vulnerabilidad sin parche.
Ejemplo de búsqueda
El analizador puede notificar un resultado de jQuery similar al siguiente:
jQuery - JavaScript - 1.12.4-aem
Causa
Algunos analizadores identifican las bibliotecas agrupadas por cadena de versión y no verifican si el código enviado incluye las correcciones documentadas de Adobe. En AEM, 1.12.4-aem es una ramificación de jQuery mantenida por Adobe que Adobe mantiene para la compatibilidad con versiones anteriores y las actualizaciones con correcciones de seguridad relevantes.
Resolución resolution
Utilice las siguientes directrices para evaluar el resultado:
- Comience por comprobar si el resultado se basa únicamente en la detección de versiones. Si el analizador sólo informa de la cadena de versión de jQuery y no incluye pruebas de explotación, trate el resultado como un hallazgo basado en versiones que aún necesita validación.
- Revise las directrices publicadas por Adobe para
1.12.4-aem. Adobe mantiene1.12.4-aemcomo una ramificación de jQuery a la que se han aplicado parches para la compatibilidad con versiones anteriores y correcciones de documentos paraCVE-2015-9251,CVE-2019-11358,CVE-2020-11022yCVE-2020-11023. - Evite modificar directamente las bibliotecas de cliente enviadas por Adobe. No reemplace ni edite bibliotecas de propiedad de Adobe como paso de corrección de nivel de producto.
- Si la implementación requiere una versión más reciente de jQuery para el código de front-end personalizado, agregue y administre esa versión en una biblioteca de cliente de proyecto en
/apps/<project>/clientlibs. Validar la compatibilidad en entornos inferiores antes de la implementación. - Abra un [caso de soporte] (¿https://experienceleague.adobe.com/es/support?) solo cuando pueda reproducir un problema con la versión de AEM actual. Incluya la dirección URL exacta, la ruta de archivo afectada, la carga útil y los pasos para borrar la reproducción.