Corrigez les vulnérabilités de sécurité de Jetty, jQuery, jQuery UI et AngularJS

Cet article explique comment corriger les vulnérabilités de sécurité liées à Jetty, jQuery, l’interface utilisateur jQuery et AngularJS dans les environnements On-Premise Adobe Experience Manager (AEM) 6.5 en effectuant une mise à niveau vers les derniers Service Packs et en examinant les intégrations personnalisées.

Description description

Environnement

Adobe Experience Manager (AEM) 6.5 On-Premise (OSGi)

Symptômes

L’analyse de sécurité ou le test de pénétration génère des rapports CVE pour Jetty, jQuery, l’interface utilisateur jQuery ou AngularJS dans votre déploiement AEM.

Cause

  • Versions obsolètes de l’interface utilisateur de Jetty, jQuery ou jQuery incluses dans les anciens packs de services AEM.
  • AngularJS n’est pas inclus par défaut avec AEM. Les vulnérabilités liées à AngularJS proviennent généralement de code personnalisé ou de packages tiers.

Résolution resolution

Suivez les étapes ci-dessous pour résoudre le problème.

  1. Effectuez la mise à niveau vers le dernier pack de services AEM 6.5 et le module complémentaire Forms disponibles (le cas échéant). Téléchargez le dernier pack de services AEM 6.5 à partir du portail de distribution officiel d’Adobe. Si vous utilisez AEM Forms, téléchargez le dernier module complémentaire Forms d’AEM 6.5. Consultez la documentation Adobe standard pour installer le pack de services et le module complémentaire.
  2. Vérifiez que les vulnérabilités de Jetty (CVE-2023-26049, CVE-2023-26048) sont corrigées. Ces vulnérabilités sont corrigées dans Jetty 9.4.51 et sont incluses dans les Service Packs récents.
  3. Vérifiez que les vulnérabilités jQuery (CVE-2020-11022, CVE-2019-11358) sont corrigées. Ces vulnérabilités sont traitées dans les Service Packs récents. Consultez les articles pertinents de la base de connaissances d’Adobe.
  4. Vérifiez que les vulnérabilités de l’interface utilisateur jQuery (CVE-2022-31160, CVE-2021-41184) sont corrigées. Ces vulnérabilités sont corrigées dans l’interface utilisateur jQuery 1.13.x et incluses dans les Service Packs récents.
  5. Si votre analyse de sécurité signale des vulnérabilités d’AngularJS (CVE-2024-21490, CVE-2022-25869), identifiez le bundle personnalisé, le package ou l’intégration tierce qui introduit AngularJS. Par défaut, AngularJS n’est pas inclus dans AEM.
  6. Recherchez dans votre base de code et /apps, /libs et /etc/clientlibs des références aux bibliothèques AngularJS, telles que des fichiers nommés angular.js ou angular.min.js.
  7. Vérifiez vos bibliothèques clientes personnalisées et vos packages tiers pour les dépendances AngularJS.
  8. Mettez à jour toutes les bibliothèques AngularJS personnalisées ou tierces vers une version sécurisée, comme recommandé dans les conseils CVE appropriés.
  9. Si vous ne parvenez pas à déterminer la source d’AngularJS, consultez votre équipe de développement ou des fournisseurs tiers pour plus d’informations.
  10. Après la mise à niveau et la mise à jour des bibliothèques, relancez votre analyse de sécurité pour vérifier que les vulnérabilités sont résolues.
recommendation-more-help
experience-cloud-kcs-help-kbarticles