AEM: Os scanners de segurança relatam jQuery empacotado desatualizado em /etc.clientlibs

Os verificadores de segurança podem relatar que o Adobe Experience Manager fornece uma versão desatualizada do jQuery de /etc.clientlibs/... e podem classificar a descoberta como uma vulnerabilidade sem patch. Isso acontece quando o verificador identifica a versão agrupada 1.12.4-aem somente pela cadeia de caracteres da versão. O Adobe mantém 1.12.4-aem como uma bifurcação corrigida para compatibilidade com versões anteriores. Para resolver a descoberta, confirme se o relatório se baseia apenas na detecção de versão, revise as orientações publicadas da Adobe para a bifurcação corrigida, evite modificar diretamente as bibliotecas de clientes fornecidas pela Adobe e use uma biblioteca de clientes de propriedade do projeto se o código do site personalizado exigir uma versão mais recente do jQuery.

Descrição description

Ambiente

Adobe Experience Manager (AEM)

Problema

Os verificadores de segurança podem relatar que arquivos JavaScript agrupados servidos de caminhos como /etc.clientlibs/clientlibs/granite/jquery.js usam uma versão desatualizada do jQuery. As equipes de segurança podem interpretar a sequência de versão sozinha como evidência de uma vulnerabilidade sem patch.

Exemplo de descoberta

O mecanismo de varredura pode relatar uma conclusão do jQuery semelhante ao seguinte:

jQuery - JavaScript - 1.12.4-aem

Causa

Alguns scanners identificam bibliotecas agrupadas por sequência de caracteres de versão e não verificam se o código enviado inclui as correções documentadas da Adobe. No AEM, o 1.12.4-aem é uma bifurcação do jQuery mantida pela Adobe que o Adobe mantém para compatibilidade com versões anteriores e atualizações com correções de segurança relevantes.

Resolução resolution

Use as orientações a seguir para avaliar a conclusão:

  1. Comece verificando se a descoberta se baseia somente na detecção de versão. Se o mecanismo de varredura relatar somente a sequência da versão do jQuery e não incluir evidência de exploração, trate o resultado como uma descoberta baseada em versão que ainda precisa de validação.
  2. Revise as orientações publicadas da Adobe para 1.12.4-aem. O Adobe mantém 1.12.4-aem como uma bifurcação jQuery corrigida para compatibilidade com versões anteriores e documenta correções para CVE-2015-9251, CVE-2019-11358, CVE-2020-11022 e CVE-2020-11023.
  3. Evite modificar diretamente as bibliotecas de clientes fornecidas pela Adobe. Não substitua ou edite bibliotecas próprias da Adobe como uma etapa de correção no nível do produto.
  4. Se sua implementação exigir uma versão mais recente do jQuery para o código de front-end personalizado, adicione e gerencie essa versão em uma biblioteca de cliente de projeto em /apps/<project>/clientlibs. Validar a compatibilidade em ambientes inferiores antes da implantação.
  5. Abra um caso de suporte somente quando puder reproduzir um problema na compilação atual do AEM. Inclua o URL exato, o caminho do arquivo afetado, a carga útil e as etapas de reprodução limpa.

Leitura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles