AEM: Avaliar alertas de segurança do React, Next.js e Node.js

As verificações de segurança podem causar preocupação com componentes do servidor React, Next.js ou vulnerabilidades Node.js que afetam ambientes do AEM. Em implantações de tempo de execução padrão do AEM, essas bibliotecas não fazem parte da plataforma principal baseada em Java, portanto, os alertas geralmente apontam para aplicativos front-end personalizados, serviços separados ou ferramentas de desenvolvimento local. A confirmação do impacto requer a verificação das dependências do projeto, a análise do React do lado do servidor ou do Next.js e a verificação de se o Node.js está instalado para scripts personalizados. Revise as dependências relevantes e os caminhos de tempo de execução para confirmar se apenas o código personalizado requer ação.

Descrição description

Ambiente:

  • AEM as a Cloud Service
  • AEM 6.5 e AEM Managed Services
  • Dispatcher
  • Projetos front-end personalizados conectados ao AEM, incluindo ui.frontend módulos e aplicativos independentes do React ou Next.js
  • Ferramentas de desenvolvimento local ou scripts personalizados que podem incluir Node.js

Problema/sintomas:

  • As verificações de segurança relatam os Componentes do servidor React, Next.js ou vulnerabilidades Node.js sem identificar um caminho de tempo de execução AEM claro.
  • Permanece incerto se os Componentes principais do AEM, AEM 6.5, AEM as a Cloud Service ou Dispatcher incluem as bibliotecas sinalizadas no uso do tempo de execução padrão.
  • Uma revisão da arquitetura do AEM confirma que a plataforma principal é criada em tecnologias Java e não usa os componentes do servidor React nem o Next.js no tempo de execução.
  • Uma revisão de dependência de repositórios front-end independentes mostra se pacotes como next, react-server ou react-server-dom-* estão presentes.
  • Se um módulo ui.frontend existir, a revisão confirma se o código do React é somente do lado do cliente e não inclui a lógica de renderização do lado do servidor.
  • A execução de node -v em hosts AEM ou Dispatcher confirma se o Node.js está instalado para ferramentas não relacionadas ou scripts personalizados.

Causa raiz:

As vulnerabilidades sinalizadas se aplicam a estruturas de terceiros do lado do servidor do JavaScript ou aos tempos de execução do Node.js. Os componentes principais do tempo de execução do AEM não se baseiam nessas bibliotecas, portanto, os alertas geralmente vêm de aplicativos personalizados, serviços separados ou ferramentas locais fora do tempo de execução do AEM.

Resolução resolution

Tente as seguintes etapas para resolver o problema:

  1. Confirme se o alerta está direcionando o AEM ou um aplicativo front-end, serviço ou ferramenta de desenvolvimento separado.
  2. Revise repositórios front-end quanto a dependências como next, react-server e react-server-dom-*.
  3. Inspecione qualquer módulo ui.frontend para verificar se o código do React é somente do lado do cliente e não inclui a lógica de renderização do lado do servidor.
  4. Verifique os hosts do AEM e Dispatcher com o node -v para determinar se o Node.js está instalado para scripts ou ferramentas personalizadas.
  5. Se o Node.js ou as estruturas sinalizadas estiverem presentes apenas no código personalizado ou nas ferramentas, corrija esses componentes de acordo com as orientações de vulnerabilidade dessa tecnologia.

Se o alerta identificar diretamente os caminhos de arquivo do AEM, se o React ou o Next.js do lado do servidor for detectado, ou se a solução de problemas mostrar que o Node.js é usado por scripts personalizados e o escopo permanece indefinido, envie um tíquete para o Suporte da Adobe.

Leitura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles