AEM:安全性掃描器報告/etc.clientlibs中過時的套裝jQuery

安全性掃描器可能會報告Adobe Experience Manager從/etc.clientlibs/...提供過時的jQuery版本,並可能將結果分類為未修補的漏洞。 當掃描器僅依版本字串識別套件式1.12.4-aem版本時,就會發生這種情況。 Adobe會將1.12.4-aem維持為修補復本,以便回溯相容。 若要解決發現的問題,請確認報表是否僅根據版本偵測,檢閱Adobe針對修補程式分叉所發佈的指南,避免直接修改Adobe隨附的使用者端程式庫,並在自訂網站程式碼需要較新的jQuery版本時使用專案所擁有的使用者端程式庫。

說明 description

環境

Adobe Experience Manager (AEM)

問題

安全性掃描器可能會報告從/etc.clientlibs/clientlibs/granite/jquery.js之類的路徑提供的套裝JavaScript檔案使用過時的jQuery版本。 安全團隊可能會單獨將版本字串解讀為未修補漏洞的證據。

範例發現

掃描器可能會報告類似以下的jQuery發現:

jQuery - JavaScript - 1.12.4-aem

原因

有些掃描器會依版本字串識別套件程式庫,而不會驗證隨附的程式碼是否包含Adobe的記錄修正。 在AEM中,1.12.4-aem是Adobe維護的jQuery復本,Adobe會保留其回溯相容性,並透過相關安全性修正進行更新。

解決方法 resolution

請使用下列指南來評估結果:

  1. 首先,檢查發現是否僅根據版本偵測。 如果掃描器僅報告jQuery版本字串,但不包含利用漏洞證據,請將結果視為仍需驗證的版本型發現。
  2. 檢閱Adobe針對1.12.4-aem發佈的指南。 Adobe會將1.12.4-aem維護為修補的jQuery復本,以取得CVE-2015-9251CVE-2019-11358CVE-2020-11022CVE-2020-11023的回溯相容性和檔案修正。
  3. 避免直接修改Adobe隨附的使用者端程式庫。 請勿取代或編輯Adobe所擁有的程式庫,作為產品層級的補救步驟。
  4. 如果您的實作需要較新的jQuery版本用於自訂前端程式碼,請在/apps/<project>/clientlibs下的專案使用者端程式庫中新增和管理該版本。 在部署之前,先驗證較低層環境中的相容性。
  5. 只有當您可以針對目前的AEM組建重新產生問題時,才可開啟支援案例。 包含確切的URL、受影響的檔案路徑、裝載和清除重新製作步驟。

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles