Vulnerabilidades de seguridad de Address Jetty, jQuery, IU de jQuery y AngularJS
En este artículo se explica cómo abordar las vulnerabilidades de seguridad relacionadas con Jetty, jQuery, la interfaz de usuario de jQuery y AngularJS en los entornos locales de Adobe Experience Manager (AEM) 6.5 al actualizar a los paquetes de servicio más recientes y revisar las integraciones personalizadas.
Descripción description
Entorno
Adobe Experience Manager (AEM) 6.5 local (OSGi)
Síntomas
Los análisis de seguridad o las pruebas de penetración informan de CVE para Jetty, jQuery, la interfaz de usuario de jQuery o AngularJS en la implementación de AEM.
Causa
- Versiones obsoletas de la interfaz de usuario de Jetty, jQuery o jQuery incluidas en paquetes de servicio de AEM anteriores.
- AngularJS no se incluye de forma predeterminada en AEM; las vulnerabilidades relacionadas con AngularJS suelen proceder de paquetes de código personalizado o de terceros.
Resolución resolution
Siga los pasos a continuación para resolver el problema.
- Actualice al paquete de servicio y al complemento de Forms de AEM 6.5 más recientes (si corresponde). Descargue el paquete de servicio más reciente de AEM 6.5 desde el portal oficial de distribución de Adobe. Si utiliza AEM Forms, descargue el último complemento de AEM 6.5 Forms. Siga la documentación estándar de Adobe para instalar el Service Pack y el complemento.
- Compruebe que se solucionan las vulnerabilidades de Jetty (CVE-2023-26049, CVE-2023-26048). Estas vulnerabilidades se corrigen en Jetty 9.4.51 y se incluyen en paquetes de servicio recientes.
- Compruebe que se han corregido las vulnerabilidades de jQuery (CVE-2020-11022, CVE-2019-11358). Estas vulnerabilidades se solucionan en paquetes de servicio recientes. Consulte los artículos relevantes de la Base de conocimiento de Adobe.
- Compruebe que se han corregido las vulnerabilidades de la interfaz de usuario de jQuery (CVE-2022-31160, CVE-2021-41184). Estas vulnerabilidades están parcheadas en la interfaz de usuario de jQuery 1.13.x y se incluyen en los paquetes de servicio recientes.
- Si el análisis de seguridad informa de vulnerabilidades de AngularJS (CVE-2024-21490, CVE-2022-25869), identifique qué paquete personalizado, paquete o integración de terceros introduce AngularJS. AngularJS no se incluye con AEM de forma predeterminada.
- Busque en la base de código y en
/apps,/libsy/etc/clientlibsreferencias a bibliotecas AngularJS, como archivos con el nombreangular.jsoangular.min.js. - Revise las bibliotecas de cliente personalizadas y los paquetes de terceros para las dependencias de AngularJS.
- Actualice cualquier biblioteca AngularJS personalizada o de terceros a una versión segura, tal como se recomienda en los avisos CVE relevantes.
- Si no puede determinar el origen de AngularJS, póngase en contacto con su equipo de desarrollo o con proveedores externos para obtener más información.
- Después de actualizar las bibliotecas, vuelva a realizar el análisis de seguridad para comprobar que se han resuelto las vulnerabilidades.
recommendation-more-help
experience-cloud-kcs-help-kbarticles