AEM:安全扫描程序报告/etc.clientlibs中捆绑的过时jQuery

安全扫描程序可能会报告Adobe Experience Manager提供了来自/etc.clientlibs/...的过时jQuery版本,并且可能会将发现结果归类为未修补的漏洞。 当扫描程序仅通过版本字符串识别捆绑的1.12.4-aem版本时,会发生这种情况。 为了向后兼容,Adobe将1.12.4-aem作为修补分支进行维护。 要解决该发现,请确认报表是否仅基于版本检测,查看Adobe发布的修补分支指南,避免直接修改Adobe提供的客户端库,并在自定义站点代码需要较新的jQuery版本时使用项目拥有的客户端库。

描述 description

环境

Adobe Experience Manager (AEM)

问题

安全扫描程序可能会报告,从/etc.clientlibs/clientlibs/granite/jquery.js之类的路径提供的捆绑的JavaScript文件使用了过期的jQuery版本。 安全团队可能会将版本字符串单独解释为未修补漏洞的证据。

示例调查结果

扫描仪可能会报告类似于以下内容的jQuery发现:

jQuery - JavaScript - 1.12.4-aem

原因

某些扫描仪按版本字符串识别捆绑的库,并且不会验证附带的代码是否包含Adobe的已记录修复。 在AEM中,1.12.4-aem是Adobe维护的jQuery分支,Adobe保留它以便通过相关安全修复程序实现向后兼容和更新。

解决方法 resolution

请使用以下指南评估调查结果:

  1. 首先,检查发现是否仅基于版本检测。 如果扫描程序仅报告jQuery版本字符串而不包括利用漏洞证据,则将结果视为仍需要验证的基于版本的发现。
  2. 查看Adobe发布的关于1.12.4-aem的指南。 Adobe将1.12.4-aem维护为打补丁的jQuery分支,以便向后兼容并修复CVE-2015-9251CVE-2019-11358CVE-2020-11022CVE-2020-11023的文档。
  3. 避免直接修改Adobe提供的客户端库。 请勿将替换或编辑Adobe拥有的库作为产品级别的修正步骤。
  4. 如果您的实施需要自定义前端代码的较新jQuery版本,请在/apps/<project>/clientlibs下的项目客户端库中添加和管理该版本。 在部署之前验证较低环境中的兼容性。
  5. 只有在您能够重现当前AEM内部版本的问题时,才应打开支持案例。 包括准确的URL、受影响的文件路径、有效负载和清晰的复制步骤。

相关阅读

recommendation-more-help
experience-cloud-kcs-help-kbarticles