解決Jetty、jQuery、jQuery UI和AngularJS安全漏洞
本文說明如何在Adobe Experience Manager (AEM) 6.5內部部署環境中,透過升級至最新的Service Pack並檢閱自訂整合,解決Jetty、jQuery、jQuery UI和AngularJS相關的安全性漏洞。
說明 description
環境
Adobe Experience Manager (AEM) 6.5內部部署(OSGi)
症狀
安全性掃描或滲透測試報告AEM部署中Jetty、jQuery、jQuery UI或AngularJS的CVE。
原因
- 舊版AEM Service Pack中包含的Jetty、jQuery或jQuery UI版本已過時。
- AEM預設不包含AngularJS;與AngularJS相關的漏洞通常源自自訂程式碼或第三方套件。
解決方法 resolution
請依照下列步驟解決問題。
- 升級至最新可用的AEM 6.5 Service Pack和Forms附加元件(如果適用)。 從官方AEM發佈入口網站下載最新的Adobe 6.5 Service Pack。 如果您使用AEM Forms,請下載最新的AEM 6.5 Forms附加元件。 請依照標準Adobe檔案操作,以安裝Service Pack和附加元件。
- 確認已解決Jetty漏洞(CVE-2023-26049、CVE-2023-26048)。 這些漏洞已在Jetty 9.4.51中修正,並包含在最近的Service Pack中。
- 確認jQuery漏洞(CVE-2020-11022、CVE-2019-11358)已解決。 這些漏洞已在最近的Service Pack中解決。 請參閱相關的Adobe知識庫文章。
- 確認jQuery UI漏洞(CVE-2022-31160、CVE-2021-41184)已解決。 這些漏洞已在jQuery UI 1.13.x中修補,並包含在最近的Service Pack中。
- 如果您的安全性掃描報告AngularJS漏洞(CVE-2024-21490、CVE-2022-25869),請識別匯入AngularJS的自訂套件、套件或協力廠商整合。 AEM預設不包含AngularJS。
- 搜尋您的程式碼基底和
/apps、/libs和/etc/clientlibs以取得AngularJS程式庫的參考,例如名為angular.js或angular.min.js的檔案。 - 請檢閱您的自訂使用者端程式庫和協力廠商套件,以瞭解AngularJS相依性。
- 根據相關CVE建議中的建議,將任何自訂或第三方AngularJS程式庫更新至安全版本。
- 如果您無法判斷AngularJS的來源,請洽詢開發團隊或第三方廠商,以進一步調查。
- 升級和更新程式庫後,請重新執行安全性掃描,確認弱點已解決。
recommendation-more-help
experience-cloud-kcs-help-kbarticles