Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JupyterLab (CVE-2024-22421)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
19/01/2024
Última modificación:
10/02/2024

Descripción

JupyterLab es un entorno extensible para informática interactiva y reproducible, basado en Jupyter Notebook y Architecture. Los usuarios de JupyterLab que hacen clic en un enlace malicioso pueden exponer sus tokens de "Autorización" y "XSRFToken" a un tercero cuando ejecutan una versión anterior de "jupyter-server". Las versiones 4.1.0b2, 4.0.11 y 3.6.7 de JupyterLab están parcheadas. No se ha identificado ningún workaround; sin embargo, los usuarios deben asegurarse de actualizar `jupyter-server` a la versión 2.7.2 o posterior, que incluye una solución de vulnerabilidad de redireccionamiento.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jupyter:jupyterlab:*:*:*:*:*:*:*:* 3.6.7 (excluyendo)
cpe:2.3:a:jupyter:jupyterlab:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.11 (excluyendo)
cpe:2.3:a:jupyter:notebook:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.7 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:39:*:*:*:*:*:*:*