在Adobe Experience Manager 6.5中验证jQuery和jQuery UI CVE覆盖范围

本文介绍如何确定在Adobe Experience Manager (AEM) 6.5环境中是否已解决被安全扫描标记的特定jQuery和jQuery UI漏洞(CVE),并提供在检测到新漏洞时后续步骤的指导。

描述 description

安全扫描会根据检测到的版本字符串报告与AEM 6.5捆绑在一起的jQuery和jQuery UI库相关的漏洞。 但是,AEM使用Adobe修补的jQuery分支存储库,并在支持的Service Pack级别中包含后置安全修补程序。 了解您当前的AEM版本和Service Pack中针对哪些CVE进行了处理,这对于准确的漏洞管理非常重要。

环境

  • Adobe Experience Manager (AEM) 6.5(所有支持的部署类型)

症状

  • 根据在AEM中检测到的jQuery或jQuery UI版本,安全扫描报表CVE,例如CVE-2021-41182、CVE-2021-41183、CVE-2021-41184、CVE-2022-31160或CVE-2025-13465。
  • 未发现活动利用漏洞或功能错误,但扫描结果会引发对未修补漏洞的担忧。

原因

  • 安全扫描程序通常依赖于库版本字符串,并且不会检测到AEM修补库中存在的反向链接安全修复。 这可能导致误报。

解决方法 resolution

请按照以下步骤解决问题:

  1. 验证您的AEM版本和Service Pack:

    • 登录到AEM Web Console(例如: http://:/system/console/productinfo),或查看AEM包管理器中已安装的包列表。

    • 请注意AEM版本和Service Pack(例如: 6.5.24.0)。

  2. 按Service Pack查看CVE覆盖范围:

    • CVE-2021-41182、CVE-2021-41183、CVE-2021-41184:已在AEM 6.5 Service Pack 16 (6.5.16.0)及更高版本中修复。

    • CVE-2022-31160:已在AEM 6.5 Service Pack 19 (6.5.19.0)及更高版本中修复。

    • 如果您的AEM环境位于6.5.19.0或更高版本,则已解决这些漏洞。

  3. 了解AEM中的jQuery核心修补:

    • AEM附带jQuery的自定义Adobe修补分支(版本1.12.4-aem),其中包括对主要jQuery CVE的补丁补丁程序,即使版本字符串未更改也是如此。
  4. 评估CVE-2025-13465的扫描仪发现:

    • 此CVE当前未被列为影响AEM附带的jQuery/jQuery UI版本,因此不会出现在任何正式的AEM安全公告中。

    • 发现此CVE的可能是基于版本字符串检测的误报。

  5. 如果您的扫描仪标记的CVE未在AEM安全公告中列出,或者您有概念验证漏洞表明您的环境中存在真正的漏洞:

    • 收集发现或利用漏洞的详细信息。

    • 向Adobe提交支持请求以进行进一步调查。

  6. 验证:

    • 确认AEM版本和Service Pack后,交叉检查上述修复级别以确保所有标记的CVE均已得到处理。
recommendation-more-help
experience-cloud-kcs-help-kbarticles