CVE-2024-28188_ Jupyter Scheduler 安全漏洞

CVSS评分:5.3

参考链接:https://github.com/advisories/GHSA-v9g2-g7j4-4jxc?utm_source=chatgpt.com

CVE-2024-28188_ Jupyter Scheduler 安全漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

漏洞来自 jupyter-scheduler 扩展中的一个 API 端点 GET /scheduler/runtime_environments 没有做认证。未认证的远程请求会收到服务器上 Conda 环境的名称列表。该列表本身不会直接允许修改、进入或执行这些环境,但可能泄露有关正在开发的项目、用到的包/框架版本或敏感工作线索。

2. 漏洞危害

环境名通常包含项目/实验名、内部代号或包含提示用途的命名。攻击者可据此推测目标组织的研究方向、技术栈或敏感项目。这些信息对后续社工、漏洞定向扫描、包/依赖漏洞匹配(比如已知库的漏洞)等有辅助价值,能降低攻击者侦察成本。

单凭环境名不会直接破坏系统,一般对于各大企业来说,此漏洞一般没有什么实际的危害。

3. 漏洞修复

升级到修复版本 :将 jupyter-scheduler 升级到官方已修复的版本之一(1.1.6 / 1.2.1 / 1.8.2 / 2.5.2)

https://github.com/advisories/GHSA-v9g2-g7j4-4jxc?utm_source=chatgpt.com

相关推荐
快降重2 小时前
不只是降重:实测“快降重”对论文逻辑结构与连贯性的提升作用
人工智能·安全·ai写作·降重·降ai
德迅--文琪4 小时前
网站如何防止被篡改?
安全
骥龙5 小时前
2.4上、固件安全分析与漏洞挖掘:从提取到逆向的完整实战指南
网络·物联网·安全
久违 °5 小时前
【安全开发】Nmap端口发现技术详解(一)
安全·网络安全
世界尽头与你6 小时前
CVE-2025-48976_ Apache Commons FileUpload 安全漏洞
网络安全·渗透测试·apache
Pure_White_Sword6 小时前
bugku-reverse题目-peter的手机
网络安全·ctf·reverse·逆向工程
信创天地6 小时前
信创日志全流程管控:ELK国产化版本与华为日志服务实战应用
运维·安全·elk·华为·rabbitmq·dubbo
@大迁世界6 小时前
停止使用 innerHTML:3 种安全渲染 HTML 的替代方案
开发语言·前端·javascript·安全·html
缘木之鱼6 小时前
CTFshow __Web应用安全与防护 第二章
前端·安全·渗透·ctf·ctfshow
Xudde.6 小时前
在网络空间安全专业大二上学期个人经历
笔记·学习·安全