Adobe Experience Manager 6.5でのjQueryとjQuery UI CVE カバレッジの検証
この記事では、セキュリティスキャンによってフラグが設定された特定のjQueryおよびjQuery UIの脆弱性(CVE)が、Adobe Experience Manager(AEM) 6.5環境で既に対処されているかどうかを判断する方法について説明し、新しい脆弱性が検出された場合の次のステップに関するガイダンスを提供します。
説明 description
セキュリティスキャンでは、検出されたバージョン文字列に基づいて、AEM 6.5にバンドルされているjQueryおよびjQuery UI ライブラリに関連する脆弱性が報告されます。 ただし、AEMでは、Adobeにパッチが適用されたjQueryのフォークを使用し、サポートされているサービスパックレベルにバックポートされたセキュリティ修正が含まれています。 現在のAEMのバージョンとサービスパックで対応しているCVEを把握することは、正確な脆弱性管理のために重要です。
環境
- Adobe Experience Manager(AEM) 6.5 (サポートされているすべてのデプロイメントタイプ)
症状
- AEMで検出されたjQueryまたはjQuery UIのバージョンに基づいて、CVE-2021-41182、CVE-2021-41183、CVE-2021-41184、CVE-2022-31160、CVE-2025-13465などのセキュリティスキャンレポート CVE。
- アクティブなエクスプロイトや機能エラーは観察されませんが、スキャン結果はパッチが適用されていない脆弱性の懸念を引き起こします。
原因
- セキュリティスキャナーは、多くの場合、ライブラリのバージョン文字列に依存し、AEMのパッチが適用されたライブラリに存在するバックレポート済みのセキュリティ修正を検出しません。 この結果、偽陽性になる可能性があります。
解決策 resolution
問題を解決するには、次の手順に従います。
-
AEMのバージョンとサービスパックを確認します。
-
AEM Web コンソール(例:
http://:/system/console/productinfo)にログインするか、AEM Package Managerでインストール済みパッケージリストを確認します。 -
AEMのバージョンとサービスパック(例:6.5.24.0)に注意してください。
-
-
サービスパック別のCVE カバレッジの確認:
-
CVE-2021-41182、CVE-2021-41183、CVE-2021-41184:AEM 6.5 サービスパック 16 (6.5.16.0)以降で修正されました。
-
CVE-2022-31160:AEM 6.5 Service Pack 19 (6.5.19.0)以降で修正されました。
-
お使いのAEM環境が6.5.19.0以降の場合、これらの脆弱性は既に解決されています。
-
-
AEMのjQuery コアパッチについて:
- AEMには、jQuery (バージョン 1.12.4-aem)のAdobe パッチが適用されたカスタム フォークが付属しており、バージョン文字列が変更されていなくても、主要なjQuery CVEのバックポート修正が含まれています。
-
CVE-2025-13465のスキャナーの結果を評価します。
-
このCVEは、現在、AEMに付属しているjQuery/jQuery UI バージョンに影響を与える可能性は高くなく、AEMの公式セキュリティ情報には表示されません。
-
このCVEの結果は、バージョン文字列検出に基づく偽陽性である可能性が高いです。
-
-
AEMのセキュリティ情報に記載されていないCVEがスキャナーで検出された場合、または自社の環境に実際の脆弱性があることを示す概念実証エクスプロイトがある場合:
-
検出または悪用の詳細を収集します。
-
詳しい調査のために、Adobeにサポートリクエストを送信してください。
-
-
検証:
- AEMのバージョンとサービスパックを確認したら、上記の修正レベルとクロスチェックして、すべてのフラグ付きCVEが対処されていることを確認します。