Solucionar vulnerabilidades de segurança Jetty, jQuery, jQuery UI e AngularJS

Este artigo explica como lidar com vulnerabilidades de segurança relacionadas ao Jetty, jQuery, jQuery UI e AngularJS em ambientes do Adobe Experience Manager (AEM) 6.5 no local, atualizando para os service packs mais recentes e revisando integrações personalizadas.

Descrição description

Ambiente

Adobe Experience Manager (AEM) 6.5 no local (OSGi)

Sintomas

A verificação de segurança ou o teste de inserção relata CVEs para Jetty, jQuery, jQuery UI ou AngularJS na implantação do AEM.

Causa

  • Versões desatualizadas da interface do Jetty, jQuery ou jQuery incluídas em service packs mais antigos da AEM.
  • O AngularJS não está incluído por padrão no AEM; vulnerabilidades relacionadas ao AngularJS normalmente são originadas de código personalizado ou pacotes de terceiros.

Resolução resolution

Siga as etapas abaixo para resolver o problema.

  1. Atualize para o AEM 6.5 Service Pack e o Forms Add-on mais recentes disponíveis (se aplicável). Baixe o AEM 6.5 Service Pack mais recente no portal oficial de distribuição da Adobe. Se você usa o AEM Forms, baixe o complemento AEM 6.5 Forms mais recente. Siga a documentação padrão do Adobe para instalar o service pack e o complemento.
  2. Verifique se as vulnerabilidades do Jetty (CVE-2023-26049, CVE-2023-26048) foram abordadas. Essas vulnerabilidades foram corrigidas no Jetty 9.4.51 e estão incluídas em service packs recentes.
  3. Verifique se as vulnerabilidades jQuery (CVE-2020-11022, CVE-2019-11358) foram abordadas. Essas vulnerabilidades são abordadas em service packs recentes. Consulte os artigos relevantes da Base de conhecimento Adobe.
  4. Verifique se as vulnerabilidades da interface do usuário do jQuery (CVE-2022-31160, CVE-2021-41184) foram abordadas. Essas vulnerabilidades são corrigidas na jQuery UI 1.13.x e incluídas em service packs recentes.
  5. Se sua verificação de segurança relatar vulnerabilidades do AngularJS (CVE-2024-21490, CVE-2022-25869), identifique qual pacote personalizado, pacote ou integração de terceiros está introduzindo o AngularJS. Por padrão, o AngularJS não está incluído no AEM.
  6. Pesquise sua base de código e /apps, /libs e /etc/clientlibs por referências às bibliotecas AngularJS, como arquivos nomeados como angular.js ou angular.min.js.
  7. Revise suas bibliotecas de clientes personalizadas e pacotes de terceiros para dependências do AngularJS.
  8. Atualize todas as bibliotecas AngularJS personalizadas ou de terceiros para uma versão segura, conforme recomendado nos conselhos relevantes do CVE.
  9. Se você não conseguir determinar a fonte do AngularJS, consulte a equipe de desenvolvimento ou fornecedores terceirizados para mais investigação.
  10. Depois de atualizar e atualizar as bibliotecas, execute novamente a verificação de segurança para verificar se as vulnerabilidades foram resolvidas.
recommendation-more-help
experience-cloud-kcs-help-kbarticles