CVE-2022-21697_ Jupyter Server 代码问题漏洞

CVE-2022-21697_ Jupyter Server 代码问题漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

CVSS评分:6.3

1. 漏洞原理

CVE-2022-21697 是一个影响 Jupyter Server Proxy 的 服务器端请求伪造(SSRF)漏洞。该扩展常用于 Jupyter Server / Notebook 环境中,用来代理 web 服务请求。

在攻击之前,攻击者必须已获得认证权限。

jupyter-server-proxy 负责接收用户发来的 HTTP 请求并 代理(proxy)到目标服务地址。正常逻辑中,服务器应该验证目标地址是否在允许列表(allowed_hosts)中。但是,在受影响的版本中。服务器没有充分校验用户输入的目标 URL,导致验证绕过。认证用户可以构造恶意请求,让服务器向任意内部或外部主机发起请求(SSRF)。

攻击流程:

  • 攻击者必须先获得 Jupyter Server 的认证令牌(如用户名/密码或 session cookie)
  • 构造特制的代理 URL 请求到 jupyter-server-proxy
  • 由于缺乏有效的 input 校验,代理模块会将请求转发到任意目标主机
  • 攻击者通过代理访问内部服务或敏感资源
  • 获取系统信息、内部 API 结果或敏感数据泄露

2. 漏洞危害

该漏洞需要攻击者必须已获得认证权限,一般来讲,危害不大,低优先级修复。

3. 漏洞修复

jupyter-server-proxy 升级到 >= 3.2.1。该版本修复了输入验证逻辑,阻止恶意代理目标绕过 allowed_hosts

例如:

bash 复制代码
pip install --upgrade jupyter-server-proxy==3.2.1
相关推荐
treesforest5 小时前
IP定位技术在网络犯罪侦查中的应用与价值
网络·网络协议·tcp/ip·网络安全·ip归属地查询·反欺诈
笨鸟先飞,勤能补拙5 小时前
AI 赋能网络安全:技术全景、成熟度评估与实战案例
人工智能·python·安全·web安全·网络安全·sqlite·github
sphw6 小时前
nixnb: Jupyter Notebook 优雅分享
ide·人工智能·jupyter
笨鸟先飞,勤能补拙7 小时前
AI 赋能网络安全领域深度剖析
网络·人工智能·windows·安全·web安全·网络安全·github
HackTwoHub8 小时前
轻量化AI渗透武器库|ARTEX自主攻防系统、资产梳理、漏洞挖掘、链路分析全流程智能化落地
人工智能·安全·web安全·网络安全·系统安全·网络攻击模型·安全架构
早睡早起身体好12311 小时前
为什么 Network 中会出现两个同名请求?——CORS 预检请求学习笔记
网络·笔记·学习·网络安全
niaiheni11 小时前
红队实战:记一次Spring Cloud Gateway SpEL表达式注入到哥斯拉内存马(CVE-2022-22947)
web安全·spring cloud·网络安全
菩提小狗14 小时前
每日安全情报报告 · 2026-07-31
网络安全·漏洞·cve·安全情报·每日安全
编程阿峰16 小时前
Python 环境配置(二)安装jupyter、matplotlib、numpy库
开发语言·python·jupyter·numpy·matplotlib
笨鸟先飞,勤能补拙16 小时前
下一个十年:网络安全正在被重写
网络·人工智能·安全·web安全·网络安全·github