在Adobe Experience Manager 6.5中验证jQuery和jQuery UI CVE覆盖范围
本文介绍如何确定在Adobe Experience Manager (AEM) 6.5环境中是否已解决被安全扫描标记的特定jQuery和jQuery UI漏洞(CVE),并提供在检测到新漏洞时后续步骤的指导。
描述 description
安全扫描会根据检测到的版本字符串报告与AEM 6.5捆绑在一起的jQuery和jQuery UI库相关的漏洞。 但是,AEM使用Adobe修补的jQuery分支存储库,并在支持的Service Pack级别中包含后置安全修补程序。 了解您当前的AEM版本和Service Pack中针对哪些CVE进行了处理,这对于准确的漏洞管理非常重要。
环境
- Adobe Experience Manager (AEM) 6.5(所有支持的部署类型)
症状
- 根据在AEM中检测到的jQuery或jQuery UI版本,安全扫描报表CVE,例如CVE-2021-41182、CVE-2021-41183、CVE-2021-41184、CVE-2022-31160或CVE-2025-13465。
- 未发现活动利用漏洞或功能错误,但扫描结果会引发对未修补漏洞的担忧。
原因
- 安全扫描程序通常依赖于库版本字符串,并且不会检测到AEM修补库中存在的反向链接安全修复。 这可能导致误报。
解决方法 resolution
请按照以下步骤解决问题:
-
验证您的AEM版本和Service Pack:
-
登录到AEM Web Console(例如:
http://:/system/console/productinfo),或查看AEM包管理器中已安装的包列表。 -
请注意AEM版本和Service Pack(例如: 6.5.24.0)。
-
-
按Service Pack查看CVE覆盖范围:
-
CVE-2021-41182、CVE-2021-41183、CVE-2021-41184:已在AEM 6.5 Service Pack 16 (6.5.16.0)及更高版本中修复。
-
CVE-2022-31160:已在AEM 6.5 Service Pack 19 (6.5.19.0)及更高版本中修复。
-
如果您的AEM环境位于6.5.19.0或更高版本,则已解决这些漏洞。
-
-
了解AEM中的jQuery核心修补:
- AEM附带jQuery的自定义Adobe修补分支(版本1.12.4-aem),其中包括对主要jQuery CVE的补丁补丁程序,即使版本字符串未更改也是如此。
-
评估CVE-2025-13465的扫描仪发现:
-
此CVE当前未被列为影响AEM附带的jQuery/jQuery UI版本,因此不会出现在任何正式的AEM安全公告中。
-
发现此CVE的可能是基于版本字符串检测的误报。
-
-
如果您的扫描仪标记的CVE未在AEM安全公告中列出,或者您有概念验证漏洞表明您的环境中存在真正的漏洞:
-
收集发现或利用漏洞的详细信息。
-
向Adobe提交支持请求以进行进一步调查。
-
-
验证:
- 确认AEM版本和Service Pack后,交叉检查上述修复级别以确保所有标记的CVE均已得到处理。