CVE-2024-39700
Esecuzione di codice in remoto (RCE) vulnerabilità nel template di estensione jupyterlab update-integration-tests GitHub Action
- Pubblicato
- 16 lug 2024
- Aggiornato
- 16 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 1 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 61,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il modello di estensione JupyterLab è un template `copier` per le estensioni JupyterLab. I repository creati utilizzando questo modello con l'opzione `test` includono il workflow `update-integration-tests.yml` che presenta una vulnerabilità RCE. Gli autori di estensioni che ospitano il proprio codice su GitHub sono invitati ad aggiornare il modello all'ultima versione. Gli utenti che hanno apportato modifiche a `update-integration-tests.yml` devono accettare la sovrascrittura di questo file e riapplicare le proprie modifiche in seguito. Gli utenti potrebbero voler disabilitare temporaneamente GitHub Actions mentre lavorano all'aggiornamento. Raccomandiamo di fare rebase di tutte le pull request aperte provenienti da utenti non fidati, poiché le azioni potrebbero essere eseguite utilizzando la versione del ramo `main` al momento in cui la pull request è stata creata. Gli utenti che stanno effettuando l'aggiornamento da una versione del modello precedente alla 4.3.0 potrebbero voler tralasciare per ora le modifiche proposte al workflow di rilascio, poiché richiede una configurazione aggiuntiva.
Fonti
1- gha-lab-0ba60e6456Ricerca
Laboratorio di ricerca sulla sicurezza autorizzato che riproduce CVE-2024-39700 / GHSA-45gq-v5wm-82wg (richiesta pwn di update-integration-tests del modello di estensione JupyterLab)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.