CVE-2024-39700
Remote Code Execution (RCE)-Schwachstelle in der JupyterLab-Erweiterungsvorlage update-integration-tests GitHub Action
- Veröffentlicht
- 16.07.2024
- Aktualisiert
- 16.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 01.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 61,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
JupyterLab-Erweiterungsvorlage ist eine `copier`-Vorlage für JupyterLab-Erweiterungen. Repositories, die mit dieser Vorlage und der Option `test` erstellt wurden, enthalten den Workflow `update-integration-tests.yml`, der eine RCE-Schwachstelle aufweist. Erweiterungsautoren, die ihren Code auf GitHub hosten, werden dringend aufgefordert, die Vorlage auf die neueste Version zu aktualisieren. Benutzer, die Änderungen an `update-integration-tests.yml` vorgenommen haben, sollten das Überschreiben dieser Datei akzeptieren und ihre Änderungen später erneut anwenden. Benutzer möchten möglicherweise GitHub Actions vorübergehend deaktivieren, während sie an dem Upgrade arbeiten. Wir empfehlen, alle offenen Pull-Requests von nicht vertrauenswürdigen Benutzern zu rebasen, da Aktionen möglicherweise mit der Version aus dem `main`-Branch zum Zeitpunkt der Pull-Request-Erstellung ausgeführt werden. Benutzer, die von einer Vorlagenversion vor 4.3.0 aktualisieren, möchten die vorgeschlagenen Änderungen am Release-Workflow vorerst möglicherweise auslassen, da dieser zusätzliche Konfiguration erfordert.
Quellen
1- gha-lab-0ba60e6456Forschung
Autorisiertes Sicherheitsforschungs-Labor, das CVE-2024-39700 / GHSA-45gq-v5wm-82wg reproduziert (JupyterLab extension-template update-integration-tests pwn request)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.