Verificación de la cobertura de CVE de la IU de jQuery y jQuery en Adobe Experience Manager 6.5

En este artículo se explica cómo determinar si las vulnerabilidades específicas de jQuery y de la interfaz de usuario de jQuery (CVE) marcadas por los análisis de seguridad ya se han abordado en el entorno de Adobe Experience Manager (AEM) 6.5 y se proporcionan instrucciones sobre los siguientes pasos si se detectan nuevas vulnerabilidades.

Descripción description

La seguridad analiza las vulnerabilidades de informes relacionadas con las bibliotecas de IU de jQuery y jQuery incluidas en AEM 6.5, en función de las cadenas de versión detectadas. Sin embargo, AEM utiliza una ramificación de jQuery a la que Adobe ha aplicado parches e incluye correcciones de seguridad en segundo plano en los niveles de service pack admitidos. Es importante comprender qué CVE se abordan en la versión actual de AEM y en el Service Pack para una administración precisa de las vulnerabilidades.

Entorno

  • Adobe Experience Manager (AEM) 6.5 (todos los tipos de implementación admitidos)

Síntomas

  • Los análisis de seguridad informan de CVE como CVE-2021-41182, CVE-2021-41183, CVE-2021-41184, CVE-2022-31160 o CVE-2025-13465 en función de las versiones de IU jQuery o jQuery detectadas en AEM.
  • No se observa ningún ataque o error funcional activo, pero los resultados del análisis plantean problemas sobre vulnerabilidades sin parches.

Causa

  • Los analizadores de seguridad suelen depender de las cadenas de versión de la biblioteca y no detectan las correcciones de seguridad de portabilidad presentes en las bibliotecas parcheadas de AEM. Esto puede dar como resultado falsos positivos.

Resolución resolution

Siga los pasos a continuación para resolver el problema:

  1. Compruebe su versión de AEM y su Service Pack:

    • Inicie sesión en la consola web de AEM (por ejemplo: http://:/system/console/productinfo) o compruebe la lista de paquetes instalados en el Administrador de paquetes de AEM.

    • Observe la versión de AEM y el Service Pack (por ejemplo: 6.5.24.0).

  2. Revisar cobertura de CVE por paquete de servicio:

    • CVE-2021-41182, CVE-2021-41183, CVE-2021-41184: corregido en el paquete de servicio 16 (6.5.16.0) de AEM 6.5 y posterior.

    • CVE-2022-31160: corregido en el paquete de servicio 19 (6.5.19.0) de AEM 6.5 y posterior.

    • Si su entorno de AEM está en 6.5.19.0 o posterior, ya se han corregido estas vulnerabilidades.

  3. Comprender los parches principales de jQuery en AEM:

    • AEM se envía con una ramificación personalizada de jQuery (versión 1.12.4-aem) a la que se le aplican parches por Adobe y que incluye correcciones adaptadas para los principales CVE de jQuery, incluso si la cadena de versión aparece sin cambios.
  4. Evalúe los resultados del escáner para CVE-2025-13465:

    • Actualmente, este CVE no aparece como una notificación que afecte a las versiones de la interfaz de usuario de jQuery/jQuery enviadas con AEM y no aparece en ningún boletín oficial de seguridad de AEM.

    • Los resultados de esta CVE probablemente sean falsos positivos en función de la detección de cadenas de versión.

  5. Si el escáner marca una CVE que no aparece en los boletines de seguridad de AEM o tiene una vulnerabilidad de prueba de concepto que demuestra una vulnerabilidad real en su entorno:

    • Recopile detalles del hallazgo o aprovechamiento.

    • Envíe una solicitud de asistencia a Adobe para una investigación más detallada.

  6. Verificación:

    • Después de confirmar la versión de AEM y el Service Pack, consulte los niveles de corrección anteriores para asegurarse de que se abordan todos los CVE marcados.
recommendation-more-help
experience-cloud-kcs-help-kbarticles