AEM: rapporto sugli scanner di sicurezza jQuery in bundle obsoleto in /etc.clientlibs
Gli scanner di sicurezza potrebbero segnalare che Adobe Experience Manager fornisce una versione jQuery obsoleta di /etc.clientlibs/... e classificare il risultato come vulnerabilità senza patch. Ciò si verifica quando lo scanner identifica la versione 1.12.4-aem in bundle in base alla sola stringa di versione. Adobe mantiene 1.12.4-aem come fork con patch per compatibilità con le versioni precedenti. Per risolvere il problema, verifica se il rapporto si basa solo sul rilevamento delle versioni, controlla le linee guida pubblicate di Adobe per il fork con patch, evita di modificare direttamente le librerie client fornite da Adobe e utilizza una libreria client di proprietà del progetto se il codice del sito personalizzato richiede una versione jQuery più recente.
Descrizione description
Ambiente
Adobe Experience Manager (AEM)
Problema
Gli scanner di sicurezza potrebbero segnalare che i file JavaScript in bundle forniti da percorsi come /etc.clientlibs/clientlibs/granite/jquery.js utilizzano una versione jQuery obsoleta. I team di sicurezza possono interpretare la stringa di versione da sola come evidenza di una vulnerabilità senza patch.
Esempio di risultato
Lo scanner può segnalare un risultato jQuery simile al seguente:
jQuery - JavaScript - 1.12.4-aem
Causa
Alcuni scanner identificano le librerie in bundle per stringa di versione e non verificano se il codice spedito include le correzioni documentate di Adobe. In AEM, 1.12.4-aem è un fork di jQuery gestito da Adobe che Adobe mantiene per compatibilità con le versioni precedenti e aggiornamenti con correzioni di sicurezza rilevanti.
Risoluzione resolution
Per valutare il risultato, attenersi alle indicazioni riportate di seguito.
- Per prima cosa, controlla se il risultato si basa solo sul rilevamento delle versioni. Se lo scanner segnala solo la stringa di versione jQuery e non include prove di exploit, considera il risultato come un risultato basato sulla versione che necessita ancora della convalida.
- Rivedi le linee guida pubblicate di Adobe per
1.12.4-aem. Adobe mantiene1.12.4-aemcome fork jQuery con patch per compatibilità con le versioni precedenti e correzioni di documenti perCVE-2015-9251,CVE-2019-11358,CVE-2020-11022eCVE-2020-11023. - Evita di modificare direttamente le librerie client fornite da Adobe. Non sostituire o modificare le librerie di proprietà di Adobe come passaggio di correzione a livello di prodotto.
- Se l’implementazione richiede una versione jQuery più recente per il codice front-end personalizzato, aggiungere e gestire tale versione in una libreria client di progetto in
/apps/<project>/clientlibs. Convalida la compatibilità in ambienti inferiori prima della distribuzione. - Apri un caso di supporto solo quando è possibile riprodurre un problema relativo alla build AEM corrente. Includi l’URL esatto, il percorso del file interessato, il payload e i passaggi di riproduzione chiari.