CVE-2024-28188_ Jupyter Scheduler 安全漏洞

CVSS评分:5.3

参考链接:https://github.com/advisories/GHSA-v9g2-g7j4-4jxc?utm_source=chatgpt.com

CVE-2024-28188_ Jupyter Scheduler 安全漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

漏洞来自 jupyter-scheduler 扩展中的一个 API 端点 GET /scheduler/runtime_environments 没有做认证。未认证的远程请求会收到服务器上 Conda 环境的名称列表。该列表本身不会直接允许修改、进入或执行这些环境,但可能泄露有关正在开发的项目、用到的包/框架版本或敏感工作线索。

2. 漏洞危害

环境名通常包含项目/实验名、内部代号或包含提示用途的命名。攻击者可据此推测目标组织的研究方向、技术栈或敏感项目。这些信息对后续社工、漏洞定向扫描、包/依赖漏洞匹配(比如已知库的漏洞)等有辅助价值,能降低攻击者侦察成本。

单凭环境名不会直接破坏系统,一般对于各大企业来说,此漏洞一般没有什么实际的危害。

3. 漏洞修复

升级到修复版本 :将 jupyter-scheduler 升级到官方已修复的版本之一(1.1.6 / 1.2.1 / 1.8.2 / 2.5.2)

https://github.com/advisories/GHSA-v9g2-g7j4-4jxc?utm_source=chatgpt.com

相关推荐
小蒋观天下35 分钟前
两轮车检测AI摄像头——2026行业竞争格局、商业模式与核心痛点
大数据·人工智能·安全·计算机视觉·ai大模型
小蒋观天下2 小时前
两轮车检测AI摄像头——2026-2030年未来市场规模、增长逻辑与行业天花板
大数据·人工智能·安全·计算机视觉·ai大模型
yu_zhidun3 小时前
企业管理者看:员工上网行为管理软件,别再只靠网关“赌安全”
大数据·人工智能·安全·域智盾
2601_962364974 小时前
电脑人脸解锁的安全基石,聊聊 Windows Hello 硬件规范
windows·安全·电脑
重明链迹实验室6 小时前
重明链迹丨每周区块链安全要闻(0921-0927)
安全·web3·区块链
恣睢s7 小时前
BugKu——shell
网络安全
AOXU_Consulting7 小时前
医用吊塔:手术室和 ICU 天花板上那根“臂“是做什么的
安全·健康医疗
程序员JerrySUN8 小时前
Jetson边缘嵌入式实战课程第四讲:用 Yocto 定制 Jetson 系统,从开发走向产品化
arm开发·人工智能·安全·计算机视觉·目标跟踪
卓豪终端管理9 小时前
员工手机上的企业App出问题了,IT在电话里说不清、员工也不会操作,派人上门成本又高。有没有安全可控的远程协助方式?
安全
EasyCVR9 小时前
监控画面还在传≠还能用!EasyVQD视频质量诊断:识别监控 “假在线”!
安全·easycvr·国标gb28181