Verificación de la cobertura de CVE de la IU de jQuery y jQuery en Adobe Experience Manager 6.5
En este artículo se explica cómo determinar si las vulnerabilidades específicas de jQuery y de la interfaz de usuario de jQuery (CVE) marcadas por los análisis de seguridad ya se han abordado en el entorno de Adobe Experience Manager (AEM) 6.5 y se proporcionan instrucciones sobre los siguientes pasos si se detectan nuevas vulnerabilidades.
Descripción description
La seguridad analiza las vulnerabilidades de informes relacionadas con las bibliotecas de IU de jQuery y jQuery incluidas en AEM 6.5, en función de las cadenas de versión detectadas. Sin embargo, AEM utiliza una ramificación de jQuery a la que Adobe ha aplicado parches e incluye correcciones de seguridad en segundo plano en los niveles de service pack admitidos. Es importante comprender qué CVE se abordan en la versión actual de AEM y en el Service Pack para una administración precisa de las vulnerabilidades.
Entorno
- Adobe Experience Manager (AEM) 6.5 (todos los tipos de implementación admitidos)
Síntomas
- Los análisis de seguridad informan de CVE como CVE-2021-41182, CVE-2021-41183, CVE-2021-41184, CVE-2022-31160 o CVE-2025-13465 en función de las versiones de IU jQuery o jQuery detectadas en AEM.
- No se observa ningún ataque o error funcional activo, pero los resultados del análisis plantean problemas sobre vulnerabilidades sin parches.
Causa
- Los analizadores de seguridad suelen depender de las cadenas de versión de la biblioteca y no detectan las correcciones de seguridad de portabilidad presentes en las bibliotecas parcheadas de AEM. Esto puede dar como resultado falsos positivos.
Resolución resolution
Siga los pasos a continuación para resolver el problema:
-
Compruebe su versión de AEM y su Service Pack:
-
Inicie sesión en la consola web de AEM (por ejemplo:
http://:/system/console/productinfo) o compruebe la lista de paquetes instalados en el Administrador de paquetes de AEM. -
Observe la versión de AEM y el Service Pack (por ejemplo: 6.5.24.0).
-
-
Revisar cobertura de CVE por paquete de servicio:
-
CVE-2021-41182, CVE-2021-41183, CVE-2021-41184: corregido en el paquete de servicio 16 (6.5.16.0) de AEM 6.5 y posterior.
-
CVE-2022-31160: corregido en el paquete de servicio 19 (6.5.19.0) de AEM 6.5 y posterior.
-
Si su entorno de AEM está en 6.5.19.0 o posterior, ya se han corregido estas vulnerabilidades.
-
-
Comprender los parches principales de jQuery en AEM:
- AEM se envía con una ramificación personalizada de jQuery (versión 1.12.4-aem) a la que se le aplican parches por Adobe y que incluye correcciones adaptadas para los principales CVE de jQuery, incluso si la cadena de versión aparece sin cambios.
-
Evalúe los resultados del escáner para CVE-2025-13465:
-
Actualmente, este CVE no aparece como una notificación que afecte a las versiones de la interfaz de usuario de jQuery/jQuery enviadas con AEM y no aparece en ningún boletín oficial de seguridad de AEM.
-
Los resultados de esta CVE probablemente sean falsos positivos en función de la detección de cadenas de versión.
-
-
Si el escáner marca una CVE que no aparece en los boletines de seguridad de AEM o tiene una vulnerabilidad de prueba de concepto que demuestra una vulnerabilidad real en su entorno:
-
Recopile detalles del hallazgo o aprovechamiento.
-
Envíe una solicitud de asistencia a Adobe para una investigación más detallada.
-
-
Verificación:
- Después de confirmar la versión de AEM y el Service Pack, consulte los niveles de corrección anteriores para asegurarse de que se abordan todos los CVE marcados.