Verificação da cobertura do CVE do jQuery e da interface do jQuery no Adobe Experience Manager 6.5

Este artigo explica como determinar se vulnerabilidades específicas da interface do usuário do jQuery e do jQuery (CVEs) sinalizadas por verificações de segurança já foram abordadas em seu ambiente do Adobe Experience Manager (AEM) 6.5 e fornece orientação sobre as próximas etapas, caso novas vulnerabilidades sejam detectadas.

Descrição description

As verificações de segurança relatam vulnerabilidades relacionadas às bibliotecas de interface do usuário jQuery e jQuery fornecidas com o AEM 6.5, com base nas strings de versão detectadas. No entanto, o AEM usa uma bifurcação do jQuery corrigida pela Adobe e inclui correções de segurança com suporte em níveis de service pack compatíveis. Entender quais CVEs são abordados na versão atual do AEM e no service pack é importante para um gerenciamento preciso de vulnerabilidades.

Ambiente

  • Adobe Experience Manager (AEM) 6.5 (todos os tipos de implantação compatíveis)

Sintomas

  • As verificações de segurança relatam CVEs como CVE-2021-41182, CVE-2021-41183, CVE-2021-41184, CVE-2022-31160 ou CVE-2025-13465 com base nas versões do jQuery ou da interface do jQuery detectadas no AEM.
  • Nenhuma exploração ativa ou erro funcional é observado, mas os resultados da verificação levantam preocupações sobre vulnerabilidades sem patch.

Causa

  • Os verificadores de segurança geralmente dependem das cadeias de caracteres da versão da biblioteca e não detectam correções de segurança com backport presentes nas bibliotecas com patch da AEM. Isso pode resultar em falsos positivos.

Resolução resolution

Siga as etapas abaixo para resolver o problema:

  1. Verifique a versão e o service pack do AEM:

    • Faça logon no Console da Web do AEM (por exemplo: http://:/system/console/productinfo) ou verifique a lista de pacotes instalados no Gerenciador de Pacotes do AEM.

    • Observe a versão e o service pack do AEM (Por exemplo: 6.5.24.0).

  2. Revisar a cobertura do CVE por service pack:

    • CVE-2021-41182, CVE-2021-41183, CVE-2021-41184: corrigido no AEM 6.5 Service Pack 16 (6.5.16.0) e posterior.

    • CVE-2022-31160: corrigido no AEM 6.5 Service Pack 19 (6.5.19.0) e posterior.

    • Se seu ambiente do AEM estiver no 6.5.19.0 ou posterior, essas vulnerabilidades já serão abordadas.

  3. Entenda os principais patches do jQuery no AEM:

    • O AEM vem com uma bifurcação personalizada com patch do Adobe do jQuery (versão 1.12.4-aem) que inclui correções com suporte para os principais CVEs do jQuery, mesmo se a cadeia de caracteres da versão parecer inalterada.
  4. Avalie os resultados do scanner para CVE-2025-13465:

    • Este CVE não está listado no momento como afetando as versões da interface do usuário jQuery/jQuery fornecidas com o AEM e não aparece em nenhum boletim de segurança oficial do AEM.

    • Achados para este CVE são provavelmente falsos positivos com base na detecção de string de versão.

  5. Se o scanner sinalizar um CVE não listado nos boletins de segurança do AEM ou se você tiver uma exploração de prova de conceito que demonstra uma vulnerabilidade real em seu ambiente:

    • Colete detalhes da descoberta ou exploração.

    • Envie uma solicitação de suporte à Adobe para investigação adicional.

  6. Verificação:

    • Depois de confirmar a versão do AEM e o service pack, verifique com os níveis de correção acima para garantir que todos os CVEs sinalizados sejam abordados.
recommendation-more-help
experience-cloud-kcs-help-kbarticles