Verificação da cobertura do CVE do jQuery e da interface do jQuery no Adobe Experience Manager 6.5
Este artigo explica como determinar se vulnerabilidades específicas da interface do usuário do jQuery e do jQuery (CVEs) sinalizadas por verificações de segurança já foram abordadas em seu ambiente do Adobe Experience Manager (AEM) 6.5 e fornece orientação sobre as próximas etapas, caso novas vulnerabilidades sejam detectadas.
Descrição description
As verificações de segurança relatam vulnerabilidades relacionadas às bibliotecas de interface do usuário jQuery e jQuery fornecidas com o AEM 6.5, com base nas strings de versão detectadas. No entanto, o AEM usa uma bifurcação do jQuery corrigida pela Adobe e inclui correções de segurança com suporte em níveis de service pack compatíveis. Entender quais CVEs são abordados na versão atual do AEM e no service pack é importante para um gerenciamento preciso de vulnerabilidades.
Ambiente
- Adobe Experience Manager (AEM) 6.5 (todos os tipos de implantação compatíveis)
Sintomas
- As verificações de segurança relatam CVEs como CVE-2021-41182, CVE-2021-41183, CVE-2021-41184, CVE-2022-31160 ou CVE-2025-13465 com base nas versões do jQuery ou da interface do jQuery detectadas no AEM.
- Nenhuma exploração ativa ou erro funcional é observado, mas os resultados da verificação levantam preocupações sobre vulnerabilidades sem patch.
Causa
- Os verificadores de segurança geralmente dependem das cadeias de caracteres da versão da biblioteca e não detectam correções de segurança com backport presentes nas bibliotecas com patch da AEM. Isso pode resultar em falsos positivos.
Resolução resolution
Siga as etapas abaixo para resolver o problema:
-
Verifique a versão e o service pack do AEM:
-
Faça logon no Console da Web do AEM (por exemplo:
http://:/system/console/productinfo) ou verifique a lista de pacotes instalados no Gerenciador de Pacotes do AEM. -
Observe a versão e o service pack do AEM (Por exemplo: 6.5.24.0).
-
-
Revisar a cobertura do CVE por service pack:
-
CVE-2021-41182, CVE-2021-41183, CVE-2021-41184: corrigido no AEM 6.5 Service Pack 16 (6.5.16.0) e posterior.
-
CVE-2022-31160: corrigido no AEM 6.5 Service Pack 19 (6.5.19.0) e posterior.
-
Se seu ambiente do AEM estiver no 6.5.19.0 ou posterior, essas vulnerabilidades já serão abordadas.
-
-
Entenda os principais patches do jQuery no AEM:
- O AEM vem com uma bifurcação personalizada com patch do Adobe do jQuery (versão 1.12.4-aem) que inclui correções com suporte para os principais CVEs do jQuery, mesmo se a cadeia de caracteres da versão parecer inalterada.
-
Avalie os resultados do scanner para CVE-2025-13465:
-
Este CVE não está listado no momento como afetando as versões da interface do usuário jQuery/jQuery fornecidas com o AEM e não aparece em nenhum boletim de segurança oficial do AEM.
-
Achados para este CVE são provavelmente falsos positivos com base na detecção de string de versão.
-
-
Se o scanner sinalizar um CVE não listado nos boletins de segurança do AEM ou se você tiver uma exploração de prova de conceito que demonstra uma vulnerabilidade real em seu ambiente:
-
Colete detalhes da descoberta ou exploração.
-
Envie uma solicitação de suporte à Adobe para investigação adicional.
-
-
Verificação:
- Depois de confirmar a versão do AEM e o service pack, verifique com os níveis de correção acima para garantir que todos os CVEs sinalizados sejam abordados.