解决Jetty、jQuery、jQuery UI和AngularJS安全漏洞

本文介绍如何在Adobe Experience Manager (AEM) 6.5内部部署环境中通过升级到最新的Service Pack并查看自定义集成,解决与Jetty、jQuery、jQuery UI和AngularJS相关的安全漏洞。

描述 description

环境

Adobe Experience Manager (AEM) 6.5内部部署(OSGi)

症状

安全扫描或渗透测试报告AEM部署中Jetty、jQuery、jQuery UI或AngularJS的CVE。

原因

  • 旧版AEM Service Pack中包含的Jetty、jQuery或jQuery UI版本已过时。
  • 默认情况下,AEM不包含AngularJS;与AngularJS相关的漏洞通常源自自定义代码或第三方包。

解决方法 resolution

请按照以下步骤解决问题。

  1. 升级到最新可用的AEM 6.5 Service Pack和Forms附加组件(如果适用)。 从官方的AEM分发门户下载最新的Adobe 6.5 Service Pack。 如果您使用AEM Forms,请下载最新的AEM 6.5 Forms加载项。 按照标准Adobe文档安装Service Pack和附加组件。
  2. 验证是否解决了Jetty漏洞(CVE-2023-26049、CVE-2023-26048)。 这些漏洞已在Jetty 9.4.51中修复,并包含在最近的Service Pack中。
  3. 验证是否解决了jQuery漏洞(CVE-2020-11022、CVE-2019-11358)。 这些漏洞已在最近的Service Pack中得到解决。 请参阅相关的Adobe知识库文章。
  4. 验证是否解决了jQuery UI漏洞(CVE-2022-31160、CVE-2021-41184)。 这些漏洞已在jQuery UI 1.13.x中进行了修补,并包含在最近的Service Pack中。
  5. 如果您的安全扫描报告AngularJS漏洞(CVE-2024-21490、CVE-2022-25869),请确定哪个自定义捆绑包、包或第三方集成正在引入AngularJS。 默认情况下,AEM不包含AngularJS。
  6. 搜索您的代码库和/apps/libs/etc/clientlibs以查找对AngularJS库的引用,例如名为angular.jsangular.min.js的文件。
  7. 查看您的自定义客户端库和第三方包以了解AngularJS依赖项。
  8. 按照相关CVE建议中的建议,将任何自定义或第三方AngularJS库更新到安全版本。
  9. 如果您无法确定AngularJS的源,请咨询您的开发团队或第三方供应商以进一步调查。
  10. 升级和更新库后,请重新运行安全扫描以验证漏洞是否已解决。
recommendation-more-help
experience-cloud-kcs-help-kbarticles