CVE-2024-28188_ Jupyter Scheduler 安全漏洞

CVSS评分:5.3

参考链接:https://github.com/advisories/GHSA-v9g2-g7j4-4jxc?utm_source=chatgpt.com

CVE-2024-28188_ Jupyter Scheduler 安全漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

漏洞来自 jupyter-scheduler 扩展中的一个 API 端点 GET /scheduler/runtime_environments 没有做认证。未认证的远程请求会收到服务器上 Conda 环境的名称列表。该列表本身不会直接允许修改、进入或执行这些环境,但可能泄露有关正在开发的项目、用到的包/框架版本或敏感工作线索。

2. 漏洞危害

环境名通常包含项目/实验名、内部代号或包含提示用途的命名。攻击者可据此推测目标组织的研究方向、技术栈或敏感项目。这些信息对后续社工、漏洞定向扫描、包/依赖漏洞匹配(比如已知库的漏洞)等有辅助价值,能降低攻击者侦察成本。

单凭环境名不会直接破坏系统,一般对于各大企业来说,此漏洞一般没有什么实际的危害。

3. 漏洞修复

升级到修复版本 :将 jupyter-scheduler 升级到官方已修复的版本之一(1.1.6 / 1.2.1 / 1.8.2 / 2.5.2)

https://github.com/advisories/GHSA-v9g2-g7j4-4jxc?utm_source=chatgpt.com

相关推荐
兄弟加油,别颓废了。13 分钟前
给她ctf.show
网络安全
赛博云推-Twitter热门霸屏工具1 小时前
Twitter运营完整流程:从0到引流获客全流程拆解(2026)
运维·安全·自动化·媒体·twitter
xixixi777771 小时前
通信领域的“中国速度”:从5G-A到6G,从地面到星空
人工智能·5g·安全·ai·fpga开发·多模态
CV-杨帆3 小时前
ICLR 2026 LLM安全相关论文整理
人工智能·深度学习·安全
byoass4 小时前
csdn_upload_005
网络·安全·云计算
qq_260241236 小时前
将盾CDN:API安全防护与接口防刷实战策略
安全
悟道子HD6 小时前
SRC漏洞挖掘——2.SQL注入漏洞实战详解
sql·web安全·网络安全·渗透测试·sql注入·sqlmap·暴力破解
星幻元宇VR6 小时前
VR科普行走平台适用哪些科普教育主题
科技·学习·安全·vr·虚拟现实
小蒋聊技术8 小时前
电商系列第五课:支付中心——资金安全、幂等设计与 AI 风控大脑
人工智能·安全
汤愈韬8 小时前
网络安全之网络基础知识_2
网络协议·安全·web安全