CVE-2024-28188_ Jupyter Scheduler 安全漏洞

CVSS评分:5.3

参考链接:https://github.com/advisories/GHSA-v9g2-g7j4-4jxc?utm_source=chatgpt.com

CVE-2024-28188_ Jupyter Scheduler 安全漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

漏洞来自 jupyter-scheduler 扩展中的一个 API 端点 GET /scheduler/runtime_environments 没有做认证。未认证的远程请求会收到服务器上 Conda 环境的名称列表。该列表本身不会直接允许修改、进入或执行这些环境,但可能泄露有关正在开发的项目、用到的包/框架版本或敏感工作线索。

2. 漏洞危害

环境名通常包含项目/实验名、内部代号或包含提示用途的命名。攻击者可据此推测目标组织的研究方向、技术栈或敏感项目。这些信息对后续社工、漏洞定向扫描、包/依赖漏洞匹配(比如已知库的漏洞)等有辅助价值,能降低攻击者侦察成本。

单凭环境名不会直接破坏系统,一般对于各大企业来说,此漏洞一般没有什么实际的危害。

3. 漏洞修复

升级到修复版本 :将 jupyter-scheduler 升级到官方已修复的版本之一(1.1.6 / 1.2.1 / 1.8.2 / 2.5.2)

https://github.com/advisories/GHSA-v9g2-g7j4-4jxc?utm_source=chatgpt.com

相关推荐
嘟哩DuliDuli32 分钟前
AI 视频局部重做,怎么避免破坏成片
人工智能·安全·ai·音视频·软件工程
武汉唯众智创38 分钟前
计算机网络综合实训室怎么建?2026版建设思路、云平台架构与课程体系深度拆解
网络安全·产教融合·职业教育·计算机网络综合实训室·实训室建设·网络系统建设与运维·网络实训室
weixin_618232301 小时前
OpenAI智能体“劫持”德国老网站当留言板
人工智能·安全
锐速网络1 小时前
漏洞管理闭环:扫描、验证、渗透、修复全流程
网络安全·渗透测试·漏洞管理·漏洞修复·漏洞扫描·安全运维·虚拟补丁
Neighbor_OldY1 小时前
【实战复盘】XSS跨站脚本攻击检测与应急处置:存储型/反射型/DOM型从发现到修复的完整指南
网络·安全·web安全
上学的小垃圾1 小时前
华为eNSP防火墙USG6000V登录管理方式
网络·网络安全·华为
南京码讯光电技术有限公司2 小时前
工业防爆AP vs 普通工业AP:安全差距与合规红线
安全
luiyarch3 小时前
汽车电子ISO 26262功能安全系列(第34期):安全需求的可追溯性管理——让审核员心服口服的“证据链”
安全·汽车
qq_402995753 小时前
Secure Boot Part 2 —— 安全启动流程
arm开发·mcu·安全