PT-2020-16397 · Jupyter · Jupyter Server

Yaniv Nizry

·

Publicado

2020-12-21

·

Atualizado

2022-08-06

·

CVE-2020-26275

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Jupyter Server anteriores à 1.1.1
Descrição
O problema é uma vulnerabilidade de redirecionamento aberto que pode fazer com que o servidor Jupyter redirecione o navegador para um site malicioso diferente. Todos os servidores Jupyter em execução sem um prefixo base url estão tecnicamente afetados. No entanto, esses links criados de forma maliciosa só podem ser razoavelmente gerados para hosts de servidores Jupyter conhecidos. Um link para um servidor Jupyter pode parecer seguro, mas, em última instância, redirecionar para um servidor falsificado na internet pública.
Recomendações
Para versões anteriores à 1.1.1, atualize para a versão 1.1.1 para resolver o problema.
Como solução alternativa temporária, considere executar o servidor com um prefixo de URL usando o comando jupyter server --ServerApp.base url=/jupyter/.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-26275
GHSA-9F66-54XG-PC2C
PYSEC-2020-346
PYSEC-2020-50

Produtos afetados

Jupyter Server