PT-2022-10098 · Nbconvert+2 · Nconvert+2
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
nbconvert versão 5.5.0
Descrição
O GitHub Security Lab descobriu uma vulnerabilidade de cross-site scripting no nbconvert. Ao usar o nbconvert para gerar uma versão HTML de um notebook controlável pelo usuário, é possível injetar HTML arbitrário, o que pode levar a vulnerabilidades de cross-site scripting (XSS) se esses notebooks HTML forem servidos por um servidor web. A vulnerabilidade pode ser explorada por diversos meios, incluindo o campo
notebook.metadata.language info.pygments lexer, o nó notebook.metadata.title, o nó notebook.metadata.widgets, os nós notebook.cell.metadata.tags e outros tipos MIME de dados de saída, como text/html, image/svg+xml, text/markdown e application/javascript.Recomendações
Como solução temporária, considere desativar o uso do nbconvert para gerar notebooks HTML até que um patch esteja disponível. Restrinja o acesso ao módulo nbconvert vulnerável para minimizar o risco de exploração. Evite usar notebooks controláveis pelo usuário com o nbconvert até que o problema seja resolvido. Atualize para uma versão mais recente do nbconvert que contenha uma correção para essa vulnerabilidade, se disponível.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Nconvert