Vulnerabilidad en JupyterLab (CVE-2024-22421)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
19/01/2024
Última modificación:
10/02/2024
Descripción
JupyterLab es un entorno extensible para informática interactiva y reproducible, basado en Jupyter Notebook y Architecture. Los usuarios de JupyterLab que hacen clic en un enlace malicioso pueden exponer sus tokens de "Autorización" y "XSRFToken" a un tercero cuando ejecutan una versión anterior de "jupyter-server". Las versiones 4.1.0b2, 4.0.11 y 3.6.7 de JupyterLab están parcheadas. No se ha identificado ningún workaround; sin embargo, los usuarios deben asegurarse de actualizar `jupyter-server` a la versión 2.7.2 o posterior, que incluye una solución de vulnerabilidad de redireccionamiento.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:jupyter:jupyterlab:*:*:*:*:*:*:*:* | 3.6.7 (excluyendo) | |
cpe:2.3:a:jupyter:jupyterlab:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.11 (excluyendo) |
cpe:2.3:a:jupyter:notebook:*:*:*:*:*:*:*:* | 7.0.0 (incluyendo) | 7.0.7 (excluyendo) |
cpe:2.3:o:fedoraproject:fedora:39:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página