
Exposer et détailler une vulnérabilité XSS stockée non authentifiée dans le SDK Python Google Cloud Vertex AI affectant les versions 1.98.0 à 1.130.9.
Cet outil présente une preuve de concept technique (PoC) pour le problème de sécurité CVE-2026-2472. Ce problème affecte le SDK Python Vertex AI de Google Cloud Platform. Il s'agit d'une vulnérabilité de cross-site scripting (XSS) non authentifié et stocké dans certaines parties du SDK utilisées avec les notebooks Jupyter et Colab.
Le logiciel vous aide à voir comment cette vulnérabilité peut être déclenchée. Il fonctionne sous Windows et ne nécessite pas de connaissances en programmation. Vous pouvez le tester en toute sécurité sur votre propre système pour comprendre le risque.
Avant de commencer, assurez-vous que votre PC répond aux exigences suivantes :
Ce téléchargement contient :
Les scripts simulent comment un attaquant peut injecter du contenu malveillant dans les sessions de notebooks Jupyter ou Colab via le SDK.
Cette section vous guide pas à pas pour télécharger, installer et exécuter le logiciel sur un PC Windows sans expérience en programmation.
Cliquez sur ce lien ou sur le bouton ci-dessus pour ouvrir la page de version officielle :
Sur la page de version, trouvez la dernière version. Elle apparaît sous forme d'archive (généralement .zip) ou d'un dossier contenant les fichiers.
Cliquez sur le fichier pour le télécharger. Enregistrez-le dans un endroit facile à trouver, comme votre bureau ou votre dossier Téléchargements.
Une fois le téléchargement terminé, trouvez le fichier .zip ou le dossier sur votre PC.
.zipCela décompresse les fichiers pour que vous puissiez les utiliser.
Cet outil utilise des scripts Python. Vous devez avoir Python 3.8 ou ultérieur installé.
Pour vérifier si Python est installé :
cmd et ouvrez l'invite de commandespython --version et appuyez sur EntréeSi vous voyez un numéro de version 3.8 ou supérieur, ignorez cette étape.
Si Python n'est pas installé ou si la version est plus ancienne :
Les scripts nécessitent des paquets Python spécifiques du Python Package Index (PyPI).
Pour les installer :
cd chemin\vers\dossier (remplacez chemin\vers\dossier par l'emplacement de votre dossier)pip install -r requirements.txt
Ceci télécharge et installe toutes les bibliothèques nécessaires au programme.
Dans l'invite de commandes, tout en étant dans le dossier du projet, exécutez :
python main.py
Ceci lance le script de démonstration.
Le script simulera la vulnérabilité et affichera des messages expliquant ce qui se passe. Suivez les instructions à l'écran pour voir les résultats du test.
Le XSS est un type de faille de sécurité où un attaquant injecte des scripts malveillants dans des sites Web ou des applications. Le code de l'attaquant peut alors s'exécuter dans votre navigateur ou application et causer des dommages.
Cet outil montre une façon dont le XSS peut se produire dans le SDK Vertex AI de Google Cloud lorsqu'il est utilisé dans des notebooks comme Jupyter ou Colab.
Si un attaquant utilise cette vulnérabilité, il pourrait exécuter des scripts nuisibles sans être connecté. Cela peut entraîner un vol de données ou d'autres attaques.
Cette preuve de concept sensibilise afin que les utilisateurs et développeurs puissent mieux protéger leurs systèmes.
Visitez la page de version ici pour télécharger les fichiers :
Ce dépôt est destiné à la recherche et à l'éducation sur la sécurité des plateformes cloud. Il cible le problème CVE-2026-2472 affectant le SDK Vertex AI de Google Cloud Platform.
Pour toute question ou problème, utilisez la page GitHub Issues ici :