Vérification de la couverture CVE de l’interface utilisateur jQuery et jQuery dans Adobe Experience Manager 6.5

Cet article explique comment déterminer si des vulnérabilités spécifiques de l’interface utilisateur jQuery et jQuery (CVE) signalées par des analyses de sécurité sont déjà traitées dans votre environnement Adobe Experience Manager (AEM) 6.5 et fournit des conseils sur les étapes suivantes si de nouvelles vulnérabilités sont détectées.

Description description

Les analyses de sécurité signalent les vulnérabilités liées aux bibliothèques d’interface utilisateur jQuery et jQuery fournies avec AEM 6.5, en fonction des chaînes de version détectées. Cependant, AEM utilise un correctif jQuery Adobe et inclut des correctifs de sécurité rétroportés dans les niveaux de pack de services pris en charge. Il est important de comprendre les CVE qui sont traités dans votre version d’AEM et votre pack de services actuels pour une gestion précise des vulnérabilités.

Environnement

  • Adobe Experience Manager (AEM) 6.5 (tous les types de déploiement pris en charge)

Symptômes

  • Les analyses de sécurité signalent des CVE tels que CVE-2021-41182, CVE-2021-41183, CVE-2021-41184, CVE-2022-31160 ou CVE-2025-13465 en fonction des versions de l’interface utilisateur jQuery ou jQuery détectées dans AEM.
  • Aucune exploitation active ou erreur fonctionnelle n’est observée, mais les résultats de l’analyse soulèvent des questions quant aux vulnérabilités non corrigées.

Cause

  • Les analyseurs de sécurité reposent souvent sur des chaînes de version de bibliothèque et ne détectent pas les correctifs de sécurité rétroportés présents dans les bibliothèques patchées d’AEM. Cela peut entraîner des faux positifs.

Résolution resolution

Suivez les étapes ci-dessous pour résoudre le problème :

  1. Vérifiez votre version d’AEM et votre pack de services :

    • Connectez-vous à la console Web d’AEM (par exemple : http://:/system/console/productinfo) ou consultez la liste des packages installés dans le Gestionnaire de packages d’AEM.

    • Notez la version d’AEM et le pack de services (par exemple : 6.5.24.0).

  2. Examinez la couverture CVE par pack de services :

    • CVE-2021-41182, CVE-2021-41183, CVE-2021-41184 : corrigé dans AEM 6.5 Service Pack 16 (6.5.16.0) et versions ultérieures.

    • CVE-2022-31160 : correction dans AEM 6.5 Service Pack 19 (6.5.19.0) et versions ultérieures.

    • Si votre environnement AEM est en version 6.5.19.0 ou ultérieure, ces vulnérabilités ont déjà été corrigées.

  3. Comprendre l’application des correctifs principaux jQuery dans AEM :

    • AEM est fourni avec un correctif Adobe personnalisé de jQuery (version 1.12.4-aem) qui inclut des correctifs rétroportés pour les principaux CVE de jQuery, même si la chaîne de version semble inchangée.
  4. Évaluation des résultats du scanner pour CVE-2025-13465 :

    • Ce fichier CVE n’est actuellement pas répertorié comme affectant les versions de l’interface utilisateur jQuery/jQuery fournies avec AEM et n’apparaît dans aucun bulletin de sécurité AEM officiel.

    • Les résultats de ce CVE sont probablement des faux positifs en fonction de la détection de la chaîne de version.

  5. Si votre scanner signale un fichier CVE qui n’est pas répertorié dans les bulletins de sécurité d’AEM ou si vous disposez d’un exploit de validation de principe qui démontre une réelle vulnérabilité dans votre environnement :

    • Collectez les détails de la recherche ou de l’exploitation.

    • Envoyez une demande d’assistance à Adobe pour plus d’informations.

  6. Vérification :

    • Après avoir confirmé votre version d’AEM et votre pack de services, vérifiez avec les niveaux de correctif ci-dessus que tous les CVE signalés sont traités.
recommendation-more-help
experience-cloud-kcs-help-kbarticles