Risolvere le vulnerabilità di sicurezza di Jetty, jQuery, jQuery UI e AngularJS
Questo articolo spiega come risolvere le vulnerabilità di sicurezza relative a Jetty, jQuery, jQuery UI e AngularJS negli ambienti on-premise di Adobe Experience Manager (AEM) 6.5 effettuando l’aggiornamento ai service pack più recenti e rivedendo le integrazioni personalizzate.
Descrizione description
Ambiente
Adobe Experience Manager (AEM) 6.5 On-Premise (OSGi)
Sintomi
L’analisi della sicurezza o i test di penetrazione segnalano i CVE per Jetty, jQuery, jQuery UI o AngularJS nella distribuzione AEM.
Causa
- Versioni obsolete dell’interfaccia utente di Jetty, jQuery o jQuery inclusa nei service pack di AEM precedenti.
- AngularJS non è incluso per impostazione predefinita con AEM; le vulnerabilità relative a AngularJS in genere provengono da codice personalizzato o pacchetti di terze parti.
Risoluzione resolution
Per risolvere il problema, segui la procedura riportata di seguito.
- Effettua l’aggiornamento all’ultimo Service Pack per AEM 6.5 e componente aggiuntivo per Forms disponibile (se applicabile). Scarica il Service Pack più recente di AEM 6.5 dal portale di distribuzione ufficiale di Adobe. Se utilizzi AEM Forms, scarica il componente aggiuntivo AEM 6.5 Forms più recente. Per installare il service pack e il componente aggiuntivo, segui la documentazione standard di Adobe.
- Verifica che vengano risolte le vulnerabilità di Jetty (CVE-2023-26049, CVE-2023-26048). Queste vulnerabilità sono state corrette in Jetty 9.4.51 e sono incluse nei service pack recenti.
- Verifica che vengano risolte le vulnerabilità jQuery (CVE-2020-11022, CVE-2019-11358). Queste vulnerabilità vengono risolte nei Service Pack recenti. Consulta gli articoli pertinenti della Knowledge Base di Adobe.
- Verifica che siano state risolte le vulnerabilità dell’interfaccia utente jQuery (CVE-2022-31160, CVE-2021-41184). Queste vulnerabilità sono corredate nell’interfaccia utente jQuery 1.13.x e incluse nei service pack recenti.
- Se la scansione della sicurezza segnala vulnerabilità AngularJS (CVE-2024-21490, CVE-2022-25869), identifica quale bundle, pacchetto o integrazione di terze parti personalizzato sta introducendo AngularJS. AngularJS non è incluso in AEM per impostazione predefinita.
- Cerca nel codebase e in
/apps,/libse/etc/clientlibsi riferimenti alle librerie AngularJS, ad esempio i file denominatiangular.jsoangular.min.js. - Esamina le librerie client personalizzate e i pacchetti di terze parti per le dipendenze AngularJS.
- Aggiorna tutte le librerie AngularJS personalizzate o di terze parti a una versione protetta, come consigliato negli avvisi CVE pertinenti.
- Se non riesci a determinare l’origine di AngularJS, consulta il team di sviluppo o i fornitori di terze parti per ulteriori indagini.
- Dopo aver aggiornato e aggiornato le librerie, esegui nuovamente l’analisi di sicurezza per verificare che le vulnerabilità siano state risolte.
recommendation-more-help
experience-cloud-kcs-help-kbarticles