Verifica della copertura CVE dell’interfaccia utente jQuery e jQuery in Adobe Experience Manager 6.5
Questo articolo spiega come determinare se nell’ambiente Adobe Experience Manager (AEM) 6.5 sono già state affrontate vulnerabilità specifiche dell’interfaccia utente jQuery e jQuery (CVE) contrassegnate da scansioni di sicurezza e fornisce indicazioni sui passaggi successivi da seguire se vengono rilevate nuove vulnerabilità.
Descrizione description
Le scansioni di sicurezza segnalano le vulnerabilità correlate alle librerie dell’interfaccia utente jQuery e jQuery in bundle con AEM 6.5, in base alle stringhe di versione rilevate. Tuttavia, AEM utilizza un fork di jQuery dotato di patch Adobe e include correzioni di sicurezza con backport nei livelli di service pack supportati. Per una gestione accurata delle vulnerabilità è importante comprendere quali CVE vengono indirizzate nella versione e nel service pack di AEM correnti.
Ambiente
- Adobe Experience Manager (AEM) 6.5 (tutti i tipi di distribuzione supportati)
Sintomi
- Le scansioni di sicurezza segnalano CVE come CVE-2021-41182, CVE-2021-41183, CVE-2021-41184, CVE-2022-31160 o CVE-2025-13465 in base alle versioni rilevate dell’interfaccia utente jQuery o jQuery in AEM.
- Non viene osservato alcun exploit attivo o errore funzionale, ma i risultati della scansione sollevano preoccupazioni sulle vulnerabilità senza patch.
Causa
- Gli scanner di sicurezza si basano spesso sulle stringhe di versione della libreria e non rilevano correzioni di sicurezza supportate presenti nelle librerie con patch di AEM. Questo può causare falsi positivi.
Risoluzione resolution
Per risolvere il problema, segui i passaggi seguenti:
-
Verifica la versione di AEM e il service pack:
-
Accedere alla console Web di AEM (ad esempio:
http://:/system/console/productinfo) o controllare l’elenco dei pacchetti installati in Gestione pacchetti di AEM. -
Prendere nota della versione e del service pack di AEM (ad esempio: 6.5.24.0).
-
-
Verifica copertura CVE per service pack:
-
CVE-2021-41182, CVE-2021-41183, CVE-2021-41184: risolto in AEM 6.5 Service Pack 16 (6.5.16.0) e versioni successive.
-
CVE-2022-31160: risolto in AEM 6.5 Service Pack 19 (6.5.19.0) e versioni successive.
-
Se l’ambiente AEM si trova in 6.5.19.0 o versione successiva, queste vulnerabilità sono già state risolte.
-
-
Comprendere l’applicazione di patch di base jQuery in AEM:
- AEM viene fornito con un fork personalizzato con patch di Adobe di jQuery (versione 1.12.4-aem) che include correzioni backported per i principali CVE jQuery, anche se la stringa della versione non viene modificata.
-
Valuta i risultati dello scanner per CVE-2025-13465:
-
Questo CVE non influisce attualmente sulle versioni dell’interfaccia utente jQuery/jQuery fornite con AEM e non viene visualizzato in alcun bollettino ufficiale sulla sicurezza di AEM.
-
I risultati per questo CVE sono probabilmente falsi positivi in base al rilevamento delle stringhe di versione.
-
-
Se il tuo scanner contrassegna un CVE non elencato nei bollettini sulla sicurezza di AEM o hai un exploit proof-of-concept che dimostra una vera vulnerabilità nel tuo ambiente:
-
Raccogli i dettagli del risultato o dell’exploit.
-
Invia una richiesta di assistenza ad Adobe per ulteriori indagini.
-
-
Verifica:
- Dopo aver confermato la versione e il service pack di AEM, verifica la presenza dei livelli di correzione indicati sopra per verificare che tutti i CVE contrassegnati siano stati corretti.