PT-2022-10098 · Nbconvert+2 · Nconvert+2

·

CVE-2021-32862

·

Publicado

2022-08-10

·

Atualizado

2024-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
nbconvert versão 5.5.0
Descrição
O GitHub Security Lab descobriu uma vulnerabilidade de cross-site scripting no nbconvert. Ao usar o nbconvert para gerar uma versão HTML de um notebook controlável pelo usuário, é possível injetar HTML arbitrário, o que pode levar a vulnerabilidades de cross-site scripting (XSS) se esses notebooks HTML forem servidos por um servidor web. A vulnerabilidade pode ser explorada por diversos meios, incluindo o campo notebook.metadata.language info.pygments lexer, o nó notebook.metadata.title, o nó notebook.metadata.widgets, os nós notebook.cell.metadata.tags e outros tipos MIME de dados de saída, como text/html, image/svg+xml, text/markdown e application/javascript.
Recomendações
Como solução temporária, considere desativar o uso do nbconvert para gerar notebooks HTML até que um patch esteja disponível. Restrinja o acesso ao módulo nbconvert vulnerável para minimizar o risco de exploração. Evite usar notebooks controláveis pelo usuário com o nbconvert até que o problema seja resolvido. Atualize para uma versão mais recente do nbconvert que contenha uma correção para essa vulnerabilidade, se disponível.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-3366
CVE-2021-32862
DLA-3442-1
DLA-3863-1
GHSA-9JMQ-RX5F-8JWQ
GHSA-H274-FCVJ-H2WM
PYSEC-2022-249

Produtos afetados

Alt Linux
Astra Linux
Nconvert