解决Jetty、jQuery、jQuery UI和AngularJS安全漏洞
本文介绍如何在Adobe Experience Manager (AEM) 6.5内部部署环境中通过升级到最新的Service Pack并查看自定义集成,解决与Jetty、jQuery、jQuery UI和AngularJS相关的安全漏洞。
描述 description
环境
Adobe Experience Manager (AEM) 6.5内部部署(OSGi)
症状
安全扫描或渗透测试报告AEM部署中Jetty、jQuery、jQuery UI或AngularJS的CVE。
原因
- 旧版AEM Service Pack中包含的Jetty、jQuery或jQuery UI版本已过时。
- 默认情况下,AEM不包含AngularJS;与AngularJS相关的漏洞通常源自自定义代码或第三方包。
解决方法 resolution
请按照以下步骤解决问题。
- 升级到最新可用的AEM 6.5 Service Pack和Forms附加组件(如果适用)。 从官方的AEM分发门户下载最新的Adobe 6.5 Service Pack。 如果您使用AEM Forms,请下载最新的AEM 6.5 Forms加载项。 按照标准Adobe文档安装Service Pack和附加组件。
- 验证是否解决了Jetty漏洞(CVE-2023-26049、CVE-2023-26048)。 这些漏洞已在Jetty 9.4.51中修复,并包含在最近的Service Pack中。
- 验证是否解决了jQuery漏洞(CVE-2020-11022、CVE-2019-11358)。 这些漏洞已在最近的Service Pack中得到解决。 请参阅相关的Adobe知识库文章。
- 验证是否解决了jQuery UI漏洞(CVE-2022-31160、CVE-2021-41184)。 这些漏洞已在jQuery UI 1.13.x中进行了修补,并包含在最近的Service Pack中。
- 如果您的安全扫描报告AngularJS漏洞(CVE-2024-21490、CVE-2022-25869),请确定哪个自定义捆绑包、包或第三方集成正在引入AngularJS。 默认情况下,AEM不包含AngularJS。
- 搜索您的代码库和
/apps、/libs和/etc/clientlibs以查找对AngularJS库的引用,例如名为angular.js或angular.min.js的文件。 - 查看您的自定义客户端库和第三方包以了解AngularJS依赖项。
- 按照相关CVE建议中的建议,将任何自定义或第三方AngularJS库更新到安全版本。
- 如果您无法确定AngularJS的源,请咨询您的开发团队或第三方供应商以进一步调查。
- 升级和更新库后,请重新运行安全扫描以验证漏洞是否已解决。
recommendation-more-help
experience-cloud-kcs-help-kbarticles