CVE-2024-39700
Уязвимость удалённого выполнения кода (RCE) в шаблоне расширения jupyterlab update-integration-tests GitHub Action
- Опубликовано
- 16 июл. 2024 г.
- Обновлено
- 16 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 1 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 61,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Шаблон расширения JupyterLab — это `copier`-шаблон для расширений JupyterLab. Репозитории, созданные с использованием этого шаблона с опцией `test`, включают workflow `update-integration-tests.yml`, который содержит уязвимость RCE. Авторам расширений, размещающим свой код на GitHub, настоятельно рекомендуется обновить шаблон до последней версии. Пользователям, которые внесли изменения в `update-integration-tests.yml`, следует разрешить перезапись этого файла и повторно применить свои изменения позже. Пользователи могут временно отключить GitHub Actions во время работы над обновлением. Мы рекомендуем выполнить rebase всех открытых pull request от недоверенных пользователей, так как actions могут выполняться с использованием версии из ветки `main` на момент создания pull request. Пользователям, которые обновляются с версии шаблона ниже 4.3.0, рекомендуется пока пропустить предлагаемые изменения в workflow релиза, так как он требует дополнительной настройки.
Источники
1- gha-lab-0ba60e6456Исследования
Авторизованная исследовательская лаборатория безопасности, воспроизводящая CVE-2024-39700 / GHSA-45gq-v5wm-82wg (JupyterLab extension-template update-integration-tests pwn request)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.