Jetty、jQuery、jQuery UI、AngularJSのセキュリティ脆弱性に対処する
この記事では、最新のサービスパックにアップグレードし、カスタム統合を確認することで、Adobe Experience Manager(AEM) 6.5のJetty、jQuery、jQuery UI、AngularJSに関連するセキュリティ上の脆弱性に対処する方法について説明します。
説明 description
環境
Adobe Experience Manager(AEM) 6.5 オンプレミス(OSGi)
症状
セキュリティスキャンまたは侵入テストは、AEMのデプロイメントでJetty、jQuery、jQuery UI、またはAngularJSのCVEをレポートします。
原因
- 古いバージョンのAEM サービスパックに含まれているJetty、jQuery、またはjQuery UIの古いバージョン。
- AngularJSは、デフォルトではAEMに含まれていません。AngularJSに関連する脆弱性は、通常、カスタムコードまたはサードパーティパッケージから発生します。
解決策 resolution
問題を解決するには、次の手順に従います。
- 利用可能な最新のAEM 6.5 サービスパックとForms アドオン(該当する場合)にアップグレードします。 最新のAEM 6.5 サービスパックを公式のAdobe配布ポータルからダウンロードします。 AEM Formsを使用している場合は、最新のAEM 6.5 Forms アドオンをダウンロードします。 標準のAdobe ドキュメントに従って、サービスパックとアドオンをインストールします。
- Jettyの脆弱性(CVE-2023-26049、CVE-2023-26048)が解決されていることを確認します。 これらの脆弱性はJetty 9.4.51で修正され、最近のサービスパックに含まれています。
- jQueryの脆弱性(CVE-2020-11022、CVE-2019-11358)が解決されていることを確認します。 これらの脆弱性は、最近のサービスパックで解決されています。 関連するAdobe ナレッジベース記事を参照してください。
- jQuery UIの脆弱性(CVE-2022-31160、CVE-2021-41184)が解決されていることを確認します。 これらの脆弱性は、jQuery UI 1.13.xでパッチが適用され、最近のサービスパックに含まれています。
- セキュリティスキャンでAngularJSの脆弱性(CVE-2024-21490、CVE-2022-25869)が報告された場合は、AngularJSを導入しているカスタムバンドル、パッケージ、またはサードパーティ統合を特定します。 AngularJSは、デフォルトではAEMに含まれていません。
- コードベースと
/apps、/libs、/etc/clientlibsを検索して、angular.jsまたはangular.min.jsという名前のファイルなどのAngularJS ライブラリへの参照を確認します。 - AngularJSの依存関係について、カスタムクライアントライブラリとサードパーティパッケージを確認します。
- 関連するCVE アドバイザリーで推奨されているように、カスタムまたはサードパーティのAngularJS ライブラリを安全なバージョンに更新します。
- AngularJSのソースを特定できない場合は、開発チームまたはサードパーティベンダーに問い合わせて調査を行ってください。
- ライブラリをアップグレードして更新した後、セキュリティスキャンを再実行して、脆弱性が解決されていることを確認します。
recommendation-more-help
experience-cloud-kcs-help-kbarticles