CVE-2024-39700
जुपिटरलैब एक्सटेंशन टेम्पलेट update-integration-tests GitHub Action में रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता
- प्रकाशित
- 16 जुल॰ 2024
- अद्यतन
- 16 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 1 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 61.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
JupyterLab एक्सटेंशन टेम्पलेट JupyterLab एक्सटेंशन के लिए एक `copier` टेम्पलेट है। इस टेम्पलेट का उपयोग करके `test` विकल्प के साथ बनाए गए रिपॉजिटरी में `update-integration-tests.yml` वर्कफ़्लो शामिल होता है, जिसमें RCE भेद्यता है। GitHub पर अपना कोड होस्ट करने वाले एक्सटेंशन लेखकों से आग्रह किया जाता है कि वे टेम्पलेट को नवीनतम संस्करण में अपग्रेड करें। जिन उपयोगकर्ताओं ने `update-integration-tests.yml` में बदलाव किए हैं, वे इस फ़ाइल के ओवरराइट होने को स्वीकार करें और बाद में अपने बदलावों को फिर से लागू करें। उपयोगकर्ता अपग्रेड पर काम करते समय GitHub Actions को अस्थायी रूप से अक्षम करना चाह सकते हैं। हम अनुशंसा करते हैं कि अविश्वसनीय उपयोगकर्ताओं के सभी खुले पुल रिक्वेस्ट को रीबेस करें, क्योंकि पुल रिक्वेस्ट बनाते समय एक्शन `main` ब्रांच के संस्करण का उपयोग करके चल सकते हैं। जो उपयोगकर्ता 4.3.0 से पहले के टेम्पलेट संस्करण से अपग्रेड कर रहे हैं, वे अभी के लिए रिलीज़ वर्कफ़्लो में प्रस्तावित बदलावों को छोड़ना चाह सकते हैं, क्योंकि इसके लिए अतिरिक्त कॉन्फ़िगरेशन की आवश्यकता होती है।
स्रोत
1- gha-lab-0ba60e6456अनुसंधान
अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला जो CVE-2024-39700 / GHSA-45gq-v5wm-82wg (JupyterLab extension-template update-integration-tests pwn request) को पुनरुत्पादित करती है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।