Solucionar vulnerabilidades de segurança Jetty, jQuery, jQuery UI e AngularJS
Este artigo explica como lidar com vulnerabilidades de segurança relacionadas ao Jetty, jQuery, jQuery UI e AngularJS em ambientes do Adobe Experience Manager (AEM) 6.5 no local, atualizando para os service packs mais recentes e revisando integrações personalizadas.
Descrição description
Ambiente
Adobe Experience Manager (AEM) 6.5 no local (OSGi)
Sintomas
A verificação de segurança ou o teste de inserção relata CVEs para Jetty, jQuery, jQuery UI ou AngularJS na implantação do AEM.
Causa
- Versões desatualizadas da interface do Jetty, jQuery ou jQuery incluídas em service packs mais antigos da AEM.
- O AngularJS não está incluído por padrão no AEM; vulnerabilidades relacionadas ao AngularJS normalmente são originadas de código personalizado ou pacotes de terceiros.
Resolução resolution
Siga as etapas abaixo para resolver o problema.
- Atualize para o AEM 6.5 Service Pack e o Forms Add-on mais recentes disponíveis (se aplicável). Baixe o AEM 6.5 Service Pack mais recente no portal oficial de distribuição da Adobe. Se você usa o AEM Forms, baixe o complemento AEM 6.5 Forms mais recente. Siga a documentação padrão do Adobe para instalar o service pack e o complemento.
- Verifique se as vulnerabilidades do Jetty (CVE-2023-26049, CVE-2023-26048) foram abordadas. Essas vulnerabilidades foram corrigidas no Jetty 9.4.51 e estão incluídas em service packs recentes.
- Verifique se as vulnerabilidades jQuery (CVE-2020-11022, CVE-2019-11358) foram abordadas. Essas vulnerabilidades são abordadas em service packs recentes. Consulte os artigos relevantes da Base de conhecimento Adobe.
- Verifique se as vulnerabilidades da interface do usuário do jQuery (CVE-2022-31160, CVE-2021-41184) foram abordadas. Essas vulnerabilidades são corrigidas na jQuery UI 1.13.x e incluídas em service packs recentes.
- Se sua verificação de segurança relatar vulnerabilidades do AngularJS (CVE-2024-21490, CVE-2022-25869), identifique qual pacote personalizado, pacote ou integração de terceiros está introduzindo o AngularJS. Por padrão, o AngularJS não está incluído no AEM.
- Pesquise sua base de código e
/apps,/libse/etc/clientlibspor referências às bibliotecas AngularJS, como arquivos nomeados comoangular.jsouangular.min.js. - Revise suas bibliotecas de clientes personalizadas e pacotes de terceiros para dependências do AngularJS.
- Atualize todas as bibliotecas AngularJS personalizadas ou de terceiros para uma versão segura, conforme recomendado nos conselhos relevantes do CVE.
- Se você não conseguir determinar a fonte do AngularJS, consulte a equipe de desenvolvimento ou fornecedores terceirizados para mais investigação.
- Depois de atualizar e atualizar as bibliotecas, execute novamente a verificação de segurança para verificar se as vulnerabilidades foram resolvidas.
recommendation-more-help
experience-cloud-kcs-help-kbarticles