AEM:安全性掃描器報告/etc.clientlibs中過時的套裝jQuery
安全性掃描器可能會報告Adobe Experience Manager從/etc.clientlibs/...提供過時的jQuery版本,並可能將結果分類為未修補的漏洞。 當掃描器僅依版本字串識別套件式1.12.4-aem版本時,就會發生這種情況。 Adobe會將1.12.4-aem維持為修補復本,以便回溯相容。 若要解決發現的問題,請確認報表是否僅根據版本偵測,檢閱Adobe針對修補程式分叉所發佈的指南,避免直接修改Adobe隨附的使用者端程式庫,並在自訂網站程式碼需要較新的jQuery版本時使用專案所擁有的使用者端程式庫。
說明 description
環境
Adobe Experience Manager (AEM)
問題
安全性掃描器可能會報告從/etc.clientlibs/clientlibs/granite/jquery.js之類的路徑提供的套裝JavaScript檔案使用過時的jQuery版本。 安全團隊可能會單獨將版本字串解讀為未修補漏洞的證據。
範例發現
掃描器可能會報告類似以下的jQuery發現:
jQuery - JavaScript - 1.12.4-aem
原因
有些掃描器會依版本字串識別套件程式庫,而不會驗證隨附的程式碼是否包含Adobe的記錄修正。 在AEM中,1.12.4-aem是Adobe維護的jQuery復本,Adobe會保留其回溯相容性,並透過相關安全性修正進行更新。
解決方法 resolution
請使用下列指南來評估結果:
- 首先,檢查發現是否僅根據版本偵測。 如果掃描器僅報告jQuery版本字串,但不包含利用漏洞證據,請將結果視為仍需驗證的版本型發現。
- 檢閱Adobe針對
1.12.4-aem發佈的指南。 Adobe會將1.12.4-aem維護為修補的jQuery復本,以取得CVE-2015-9251、CVE-2019-11358、CVE-2020-11022和CVE-2020-11023的回溯相容性和檔案修正。 - 避免直接修改Adobe隨附的使用者端程式庫。 請勿取代或編輯Adobe所擁有的程式庫,作為產品層級的補救步驟。
- 如果您的實作需要較新的jQuery版本用於自訂前端程式碼,請在
/apps/<project>/clientlibs下的專案使用者端程式庫中新增和管理該版本。 在部署之前,先驗證較低層環境中的相容性。 - 只有當您可以針對目前的AEM組建重新產生問題時,才可開啟支援案例。 包含確切的URL、受影響的檔案路徑、裝載和清除重新製作步驟。
相關閱讀
recommendation-more-help
experience-cloud-kcs-help-kbarticles