PT-2022-16859 · Unknown+1 · Jupyter Server+1

3Coins

·

Publicado

2022-03-23

·

Atualizado

2022-04-04

·

CVE-2022-24757

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Jupyter Server anteriores à 1.15.4
Descrição
O Jupyter Server está vulnerável ao acesso não autorizado a informações confidenciais contidas nos logs do servidor. Quando ocorre um erro 5xx, o cookie de autenticação e outros valores de cabeçalho são registrados nos logs por padrão. Como esses logs não exigem acesso de root, um invasor pode monitorá-los, roubar informações confidenciais de autenticação/cookies e obter acesso ao servidor Jupyter.
Recomendações
Atualize para a versão 1.15.4 do Jupyter Server para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos logs do servidor para minimizar o risco de exploração.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24757
GHSA-P737-P57G-4CPR
PYSEC-2022-179

Produtos afetados

Debian
Jupyter Server