AEM : les analyseurs de sécurité signalent les requêtes jQuery groupées obsolètes dans /etc.clientlibs

Les analyseurs de sécurité peuvent signaler que Adobe Experience Manager diffuse une version jQuery obsolète à partir de /etc.clientlibs/... et peuvent classer le résultat comme une vulnérabilité non corrigée. Cela se produit lorsque l’analyseur identifie la version 1.12.4-aem groupée par une seule chaîne de version. Adobe conserve 1.12.4-aem en tant que branchement corrigé à des fins de rétrocompatibilité. Pour résoudre ce problème, vérifiez si le rapport repose uniquement sur la détection de version, consultez les conseils publiés d’Adobe pour le branchement corrigé, évitez de modifier directement les bibliothèques clientes fournies par Adobe et utilisez une bibliothèque cliente appartenant au projet si le code de site personnalisé nécessite une version de jQuery plus récente.

Description description

Environnement

Adobe Experience Manager (AEM)

Problème

Les analyseurs de sécurité peuvent signaler que les fichiers JavaScript groupés diffusés à partir de chemins tels que /etc.clientlibs/clientlibs/granite/jquery.js utilisent une version jQuery obsolète. Les équipes de sécurité peuvent interpréter la chaîne de version seule comme une preuve d’une vulnérabilité non corrigée.

Exemple de recherche

L’analyseur peut signaler un résultat jQuery similaire à ce qui suit :

jQuery - JavaScript - 1.12.4-aem

Cause

Certains analyseurs identifient les bibliothèques groupées par chaîne de version et ne vérifient pas si le code fourni inclut les correctifs documentés d’Adobe. Dans AEM, 1.12.4-aem est une branche de jQuery gérée par Adobe, qu’Adobe conserve à des fins de rétrocompatibilité et de mises à jour avec les correctifs de sécurité appropriés.

Résolution resolution

Suivez les conseils suivants pour évaluer le résultat :

  1. Commencez par vérifier si le résultat est basé uniquement sur la détection de version. Si l’analyseur signale uniquement la chaîne de version jQuery et n’inclut pas les preuves d’exploitation, traitez le résultat comme un résultat basé sur des versions qui doit toujours être validé.
  2. Consultez les conseils publiés par Adobe pour 1.12.4-aem. Adobe conserve les 1.12.4-aem en tant que branchement jQuery corrigé pour une rétrocompatibilité et des correctifs de documents pour les CVE-2015-9251, les CVE-2019-11358, les CVE-2020-11022 et les CVE-2020-11023.
  3. Évitez de modifier directement les bibliothèques clientes fournies par Adobe. Ne remplacez ou ne modifiez pas les bibliothèques appartenant à Adobe en tant qu’étape de résolution au niveau du produit.
  4. Si votre implémentation nécessite une version de jQuery plus récente pour le code front-end personnalisé, ajoutez et gérez cette version dans une bibliothèque cliente de projet sous /apps/<project>/clientlibs. Validez la compatibilité dans les environnements inférieurs avant le déploiement.
  5. N’ouvrez un [dossier de support](https://experienceleague.adobe.com/fr/support ?) que lorsque vous pouvez reproduire un problème lié à la version AEM actuelle. Incluez l’URL exacte, le chemin d’accès au fichier affecté, la payload et les étapes de reproduction claires.

Lecture connexe

recommendation-more-help
experience-cloud-kcs-help-kbarticles