Adobe Experience Manager (AEM) 派遣器繞過

high Web App Scanning Plugin ID 115061

概要

Adobe Experience Manager (AEM) 派遣器繞過

說明

遠端 Adobe 體驗管理器(AEM)會受到調度器錯誤設定的影響,導致安全過濾器被繞過。透過發送特別設計的請求,未經認證的遠端攻擊者可以存取內部端點,例如 QueryBuilder 的 JSON API。成功的漏洞可能導致未經授權的存取與資訊外洩。

解決方案

建議檢視並強化 AEM Dispatcher 的過濾規則,採用「預設拒絕」的做法。確保明確拒絕存取敏感的管理及內部端點,例如「/bin/querybuilder.json」。請參閱 Adobe Experience Manager 調度員安全檢查表,以獲得關於調度員設定安全的完整指引。

另請參閱

https://experienceleague.adobe.com/docs/experience-manager-65/developing/platform/query-builder/querybuilder-api.html

https://slcyber.io/assetnote-security-research-center/finding-critical-bugs-in-adobe-experience-manager/

Plugin 詳細資訊

嚴重性: High

ID: 115061

類型: Check Based

已發布: 2025/12/4

已更新: 2025/12/4

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 5.1

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v4

風險因素: High

Base Score: 8.7

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

CVSS 評分資料來源: Tenable

參考資訊