解決Jetty、jQuery、jQuery UI和AngularJS安全漏洞

本文說明如何在Adobe Experience Manager (AEM) 6.5內部部署環境中,透過升級至最新的Service Pack並檢閱自訂整合,解決Jetty、jQuery、jQuery UI和AngularJS相關的安全性漏洞。

說明 description

環境

Adobe Experience Manager (AEM) 6.5內部部署(OSGi)

症狀

安全性掃描或滲透測試報告AEM部署中Jetty、jQuery、jQuery UI或AngularJS的CVE。

原因

  • 舊版AEM Service Pack中包含的Jetty、jQuery或jQuery UI版本已過時。
  • AEM預設不包含AngularJS;與AngularJS相關的漏洞通常源自自訂程式碼或第三方套件。

解決方法 resolution

請依照下列步驟解決問題。

  1. 升級至最新可用的AEM 6.5 Service Pack和Forms附加元件(如果適用)。 從官方AEM發佈入口網站下載最新的Adobe 6.5 Service Pack。 如果您使用AEM Forms,請下載最新的AEM 6.5 Forms附加元件。 請依照標準Adobe檔案操作,以安裝Service Pack和附加元件。
  2. 確認已解決Jetty漏洞(CVE-2023-26049、CVE-2023-26048)。 這些漏洞已在Jetty 9.4.51中修正,並包含在最近的Service Pack中。
  3. 確認jQuery漏洞(CVE-2020-11022、CVE-2019-11358)已解決。 這些漏洞已在最近的Service Pack中解決。 請參閱相關的Adobe知識庫文章。
  4. 確認jQuery UI漏洞(CVE-2022-31160、CVE-2021-41184)已解決。 這些漏洞已在jQuery UI 1.13.x中修補,並包含在最近的Service Pack中。
  5. 如果您的安全性掃描報告AngularJS漏洞(CVE-2024-21490、CVE-2022-25869),請識別匯入AngularJS的自訂套件、套件或協力廠商整合。 AEM預設不包含AngularJS。
  6. 搜尋您的程式碼基底和/apps/libs/etc/clientlibs以取得AngularJS程式庫的參考,例如名為angular.jsangular.min.js的檔案。
  7. 請檢閱您的自訂使用者端程式庫和協力廠商套件,以瞭解AngularJS相依性。
  8. 根據相關CVE建議中的建議,將任何自訂或第三方AngularJS程式庫更新至安全版本。
  9. 如果您無法判斷AngularJS的來源,請洽詢開發團隊或第三方廠商,以進一步調查。
  10. 升級和更新程式庫後,請重新執行安全性掃描,確認弱點已解決。
recommendation-more-help
experience-cloud-kcs-help-kbarticles