Verifica della copertura CVE dell’interfaccia utente jQuery e jQuery in Adobe Experience Manager 6.5

Questo articolo spiega come determinare se nell’ambiente Adobe Experience Manager (AEM) 6.5 sono già state affrontate vulnerabilità specifiche dell’interfaccia utente jQuery e jQuery (CVE) contrassegnate da scansioni di sicurezza e fornisce indicazioni sui passaggi successivi da seguire se vengono rilevate nuove vulnerabilità.

Descrizione description

Le scansioni di sicurezza segnalano le vulnerabilità correlate alle librerie dell’interfaccia utente jQuery e jQuery in bundle con AEM 6.5, in base alle stringhe di versione rilevate. Tuttavia, AEM utilizza un fork di jQuery dotato di patch Adobe e include correzioni di sicurezza con backport nei livelli di service pack supportati. Per una gestione accurata delle vulnerabilità è importante comprendere quali CVE vengono indirizzate nella versione e nel service pack di AEM correnti.

Ambiente

  • Adobe Experience Manager (AEM) 6.5 (tutti i tipi di distribuzione supportati)

Sintomi

  • Le scansioni di sicurezza segnalano CVE come CVE-2021-41182, CVE-2021-41183, CVE-2021-41184, CVE-2022-31160 o CVE-2025-13465 in base alle versioni rilevate dell’interfaccia utente jQuery o jQuery in AEM.
  • Non viene osservato alcun exploit attivo o errore funzionale, ma i risultati della scansione sollevano preoccupazioni sulle vulnerabilità senza patch.

Causa

  • Gli scanner di sicurezza si basano spesso sulle stringhe di versione della libreria e non rilevano correzioni di sicurezza supportate presenti nelle librerie con patch di AEM. Questo può causare falsi positivi.

Risoluzione resolution

Per risolvere il problema, segui i passaggi seguenti:

  1. Verifica la versione di AEM e il service pack:

    • Accedere alla console Web di AEM (ad esempio: http://:/system/console/productinfo) o controllare l’elenco dei pacchetti installati in Gestione pacchetti di AEM.

    • Prendere nota della versione e del service pack di AEM (ad esempio: 6.5.24.0).

  2. Verifica copertura CVE per service pack:

    • CVE-2021-41182, CVE-2021-41183, CVE-2021-41184: risolto in AEM 6.5 Service Pack 16 (6.5.16.0) e versioni successive.

    • CVE-2022-31160: risolto in AEM 6.5 Service Pack 19 (6.5.19.0) e versioni successive.

    • Se l’ambiente AEM si trova in 6.5.19.0 o versione successiva, queste vulnerabilità sono già state risolte.

  3. Comprendere l’applicazione di patch di base jQuery in AEM:

    • AEM viene fornito con un fork personalizzato con patch di Adobe di jQuery (versione 1.12.4-aem) che include correzioni backported per i principali CVE jQuery, anche se la stringa della versione non viene modificata.
  4. Valuta i risultati dello scanner per CVE-2025-13465:

    • Questo CVE non influisce attualmente sulle versioni dell’interfaccia utente jQuery/jQuery fornite con AEM e non viene visualizzato in alcun bollettino ufficiale sulla sicurezza di AEM.

    • I risultati per questo CVE sono probabilmente falsi positivi in base al rilevamento delle stringhe di versione.

  5. Se il tuo scanner contrassegna un CVE non elencato nei bollettini sulla sicurezza di AEM o hai un exploit proof-of-concept che dimostra una vera vulnerabilità nel tuo ambiente:

    • Raccogli i dettagli del risultato o dell’exploit.

    • Invia una richiesta di assistenza ad Adobe per ulteriori indagini.

  6. Verifica:

    • Dopo aver confermato la versione e il service pack di AEM, verifica la presenza dei livelli di correzione indicati sopra per verificare che tutti i CVE contrassegnati siano stati corretti.
recommendation-more-help
experience-cloud-kcs-help-kbarticles