CVE-2024-39700
ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في قالب امتداد jupyterlab لإجراء GitHub Action الخاص بـ update-integration-tests
- تم النشر
- 16/07/2024
- محدث
- 16/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 01/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 61.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
قالب امتداد JupyterLab هو قالب `copier` لامتدادات JupyterLab. المستودعات التي يتم إنشاؤها باستخدام هذا القالب مع خيار `test` تتضمن سير عمل `update-integration-tests.yml` الذي يحتوي على ثغرة تنفيذ أوامر عن بُعد (RCE). يُنصح بشدة مؤلفو الامتدادات الذين يستضيفون أكوادهم على GitHub بترقية القالب إلى أحدث إصدار. المستخدمون الذين أجروا تغييرات على `update-integration-tests.yml`، يُقبل الكتابة فوق هذا الملف ثم إعادة تطبيق تغييراتهم لاحقًا. قد يرغب المستخدمون في تعطيل GitHub Actions مؤقتًا أثناء العمل على الترقية. نوصي بإعادة إنشاء الأساس (rebasing) لجميع طلبات السحب المفتوحة من المستخدمين غير الموثوقين، حيث قد تعمل الإجراءات باستخدام الإصدار من فرع `main` في الوقت الذي تم فيه إنشاء طلب السحب. المستخدمون الذين يقومون بالترقية من إصدار قالب سابق للإصدار 4.3.0 قد يرغبون في استبعاد التغييرات المقترحة على سير عمل الإصدار في الوقت الحالي، حيث يتطلب ذلك تكوينًا إضافيًا.
المصادر
1- gha-lab-0ba60e6456البحث
مختبر أبحاث أمني مُصرّح به لإعادة إنتاج CVE-2024-39700 / GHSA-45gq-v5wm-82wg (طلب pwn الخاص بـ update-integration-tests في JupyterLab extension-template)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.