CVE-2022-21697_ Jupyter Server 代码问题漏洞

CVE-2022-21697_ Jupyter Server 代码问题漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

CVSS评分:6.3

1. 漏洞原理

CVE-2022-21697 是一个影响 Jupyter Server Proxy 的 服务器端请求伪造(SSRF)漏洞。该扩展常用于 Jupyter Server / Notebook 环境中,用来代理 web 服务请求。

在攻击之前,攻击者必须已获得认证权限。

jupyter-server-proxy 负责接收用户发来的 HTTP 请求并 代理(proxy)到目标服务地址。正常逻辑中,服务器应该验证目标地址是否在允许列表(allowed_hosts)中。但是,在受影响的版本中。服务器没有充分校验用户输入的目标 URL,导致验证绕过。认证用户可以构造恶意请求,让服务器向任意内部或外部主机发起请求(SSRF)。

攻击流程:

  • 攻击者必须先获得 Jupyter Server 的认证令牌(如用户名/密码或 session cookie)
  • 构造特制的代理 URL 请求到 jupyter-server-proxy
  • 由于缺乏有效的 input 校验,代理模块会将请求转发到任意目标主机
  • 攻击者通过代理访问内部服务或敏感资源
  • 获取系统信息、内部 API 结果或敏感数据泄露

2. 漏洞危害

该漏洞需要攻击者必须已获得认证权限,一般来讲,危害不大,低优先级修复。

3. 漏洞修复

jupyter-server-proxy 升级到 >= 3.2.1。该版本修复了输入验证逻辑,阻止恶意代理目标绕过 allowed_hosts

例如:

bash 复制代码
pip install --upgrade jupyter-server-proxy==3.2.1
相关推荐
Inhand陈工7 小时前
游轮WiFi覆盖方案复盘:6台5G CPE + AP实现全船高速上网
人工智能·物联网·网络协议·网络安全·信息与通信·iot
君如风军如风12 小时前
等保2.0安全通用要求第三级别之安全通信网络
网络安全·等级保护·等保2.0·安全合规·gb/t 22239
锐速网络14 小时前
静态资源加速+WAF防护,构建企业安全加速一体化架构
网络安全·网站安全·cdn加速·应用层防护·静态资源加速·waf防护·企业web防护
janeysj18 小时前
Jupyter和LangSmith——AI Agent开发调试监控工具
ide·人工智能·jupyter
vortex519 小时前
THC-IPv6 攻击工具包:IPv6 渗透测试
网络安全·ipv6
瘾大侠19 小时前
HTB - Reactor
网络·安全·web安全·网络安全
白雪落青衣19 小时前
Upload-Labs-Linux
web安全·网络安全·系统安全
pencek19 小时前
Hack-The-Box-WingData
网络安全
X7x519 小时前
网络访问控制(NAC):企业网络安全的“智能门禁系统”
网络安全·网络攻击模型·安全威胁分析·安全架构·nac
深邃-21 小时前
【Web安全】-企业资产信息收集(2):子域名查询,小程序和APP收集
计算机网络·安全·web安全·网络安全·小程序·系统安全·fofa