PT-2024-22321 · Unknown+1 · Jupyter Server+2
Krassowski
·
Publicado
2024-05-23
·
Atualizado
2024-05-24
·
CVE-2024-28188
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões 1.0.0 a 1.1.5 do Jupyter Scheduler
Versão 1.2.0 do Jupyter Scheduler
Versões 1.3.0 a 1.8.1 do Jupyter Scheduler
Versões 2.0.0 a 2.5.1 do Jupyter Scheduler
Descrição
O Jupyter Scheduler é um conjunto de extensões para tarefas de programação a serem executadas imediatamente ou de acordo com uma programação. A lista de ambientes Conda dos usuários do
jupyter-scheduler pode ser exposta, revelando potencialmente informações sobre projetos nos quais um usuário específico possa estar trabalhando. Este problema é causado pela falta de uma verificação de autenticação no Jupyter Server no endpoint da API GET /scheduler/runtime environments, que lista os nomes dos ambientes Conda no servidor. Um usuário não autenticado pode obter a lista de nomes de ambientes Conda no servidor, revelando qualquer informação que possa estar presente no nome de um ambiente Conda.Recomendações
Para as versões 1.0.0 a 1.1.5 do Jupyter Scheduler, atualize para a versão 1.1.6.
Para a versão 1.2.0 do Jupyter Scheduler, atualize para a versão 1.2.1.
Para as versões 1.3.0 a 1.8.1 do Jupyter Scheduler, atualize para a versão 1.8.2.
Para as versões 2.0.0 a 2.5.1 do Jupyter Scheduler, atualize para a versão 2.5.2.
Como solução alternativa temporária, os operadores de servidor que não conseguirem atualizar podem desativar a extensão
jupyter-scheduler com o comando jupyter server extension disable jupyter-scheduler.Exploit
Correção
Improper Authentication
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Conda
Jupyter Scheduler
Jupyter Server