AEM: /etc.clientlibs에서 보안 스캐너 보고서 오래된 번들 jQuery

보안 스캐너에서 Adobe Experience Manager이 /etc.clientlibs/...에서 오래된 jQuery 버전을 제공한다고 보고하여 검색 결과를 패치되지 않은 취약성으로 분류할 수 있습니다. 이 문제는 스캐너가 버전 문자열만으로 번들 1.12.4-aem 버전을 식별할 때 발생합니다. Adobe은 이전 버전과의 호환성을 위해 1.12.4-aem을(를) 패치 포크로 유지 관리합니다. 검색 결과를 해결하려면 보고서가 버전 감지만을 기반으로 하는지 확인하고, 패치된 포크에 대해 Adobe이 게시한 지침을 검토하고, Adobe에서 제공한 클라이언트 라이브러리를 직접 수정하지 말고, 사용자 지정 사이트 코드에 최신 jQuery 버전이 필요한 경우 프로젝트 소유 클라이언트 라이브러리를 사용하십시오.

설명 description

환경

AEM (Adobe Experience Manager)

문제

보안 스캐너에서 /etc.clientlibs/clientlibs/granite/jquery.js과(와) 같은 경로에서 제공되는 번들 JavaScript 파일이 오래된 jQuery 버전을 사용한다고 보고할 수 있습니다. 보안 팀은 버전 문자열만을 패치되지 않은 취약성의 증거로 해석할 수 있습니다.

검색 예

스캐너는 다음과 유사한 jQuery 검색 결과를 보고할 수 있습니다.

jQuery - JavaScript - 1.12.4-aem

원인

일부 스캐너는 버전 문자열별로 번들 라이브러리를 식별하며, 제공된 코드에 Adobe의 문서화된 수정 사항이 포함되어 있는지 여부를 확인하지 않습니다. AEM에서 1.12.4-aem은(는) 이전 버전과의 호환성 및 관련 보안 수정 사항에 대한 업데이트를 위해 Adobe이 보관하는 jQuery의 Adobe 관리 포크입니다.

해결 방법 resolution

다음 지침을 사용하여 검색 결과를 평가합니다.

  1. 검색 결과가 버전 감지만을 기반으로 하는지 여부를 확인하는 것으로 시작합니다. 스캐너가 jQuery 버전 문자열만 보고하고 증거 활용을 포함하지 않는 경우 결과를 유효성 검사가 필요한 버전 기반 검색 결과로 처리합니다.
  2. 1.12.4-aem에 대해 게시된 Adobe 지침을 검토하십시오. Adobe은 이전 버전과의 호환성을 위해 1.12.4-aem을(를) 패치된 jQuery 포크로 유지 관리하며 CVE-2015-9251, CVE-2019-11358, CVE-2020-11022CVE-2020-11023에 대한 문서 수정 사항을 제공합니다.
  3. Adobe에서 제공하는 클라이언트 라이브러리를 직접 수정하지 마십시오. 제품 수준 업데이트 관리 단계로 Adobe 소유 라이브러리를 바꾸거나 편집하지 마십시오.
  4. 구현에 사용자 지정 프론트엔드 코드에 대한 최신 jQuery 버전이 필요한 경우 /apps/<project>/clientlibs 아래의 프로젝트 클라이언트 라이브러리에 해당 버전을 추가하고 관리합니다. 배포 전에 하위 환경에서 호환성을 확인합니다.
  5. 현재 AEM 빌드에 대한 문제를 재현할 수 있는 경우에만 지원 사례를 여십시오. 정확한 URL, 영향을 받는 파일 경로, 페이로드 및 명확한 재생 단계를 포함합니다.

관련 읽기

recommendation-more-help
experience-cloud-kcs-help-kbarticles