
Раскройте и опишите уязвимость неаутентифицированного хранимого XSS в Google Cloud Vertex AI Python SDK, затрагивающую версии с 1.98.0 по 1.130.9.
Этот инструмент демонстрирует техническое подтверждение концепции (PoC) для проблемы безопасности CVE-2026-2472. Проблема затрагивает Vertex AI Python SDK от Google Cloud Platform. Она связана с неаутентифицированной и хранимой уязвимостью межсайтового скриптинга (XSS) в частях SDK, используемых с блокнотами Jupyter и Colab.
Программное обеспечение помогает увидеть, как эта уязвимость может быть задействована. Оно работает на Windows и не требует знаний программирования. Вы можете безопасно протестировать это на своей системе, чтобы понять риск.
Перед началом убедитесь, что ваш ПК соответствует следующим требованиям:
Эта загрузка содержит:
Скрипты имитируют, как злоумышленник может внедрить вредоносный контент в сеансы блокнотов Jupyter или Colab через SDK.
Этот раздел пошагово проведет вас через процесс загрузки, установки и запуска программного обеспечения на ПК с Windows без опыта программирования.
Нажмите на эту ссылку или кнопку выше, чтобы открыть официальную страницу релиза:
На странице релиза найдите последнюю версию. Она отображается как архив файлов (обычно .zip) или папка, содержащая файлы.
Нажмите на файл, чтобы загрузить его. Сохраните его в легкодоступном месте, например, на рабочем столе или в папке «Загрузки».
После завершения загрузки найдите .zip или папку на вашем ПК.
.zipЭто распакует файлы, чтобы вы могли их использовать.
Этот инструмент использует скрипты Python. Вам нужен Python 3.8 или новее.
Чтобы проверить, установлен ли Python:
cmd и откройте командную строкуpython --version и нажмите EnterЕсли вы видите номер версии 3.8 или выше, пропустите этот шаг.
Если Python не установлен или версия устарела:
Скриптам нужны определенные пакеты Python из Python Package Index (PyPI).
Чтобы их установить:
cd путь\к\папке (замените путь\к\папке на расположение вашей папки)pip install -r requirements.txt
Это загружает и устанавливает все необходимые библиотеки, которые нужны программе.
В командной строке, находясь в папке проекта, выполните:
python main.py
Это запускает демонстрационный скрипт.
Скрипт смоделирует уязвимость и покажет сообщения, объясняющие, что происходит. Следуйте инструкциям на экране, чтобы увидеть результаты теста.
XSS — это тип уязвимости безопасности, при котором злоумышленник внедряет вредоносные скрипты на веб-сайты или в приложения. Код злоумышленника может затем выполняться в вашем браузере или приложении и причинять вред.
Этот инструмент показывает один из способов возникновения XSS в Vertex AI SDK от Google Cloud при использовании в блокнотах, таких как Jupyter или Colab.
Если злоумышленник использует эту уязвимость, он может запускать вредоносные скрипты без входа в систему. Это может привести к краже данных или другим атакам.
Это PoC повышает осведомленность, чтобы пользователи и разработчики могли лучше защищать свои системы.
Посетите страницу релиза здесь, чтобы загрузить файлы:
Этот репозиторий предназначен для исследований и обучения в области безопасности облачных платформ. Он нацелен на проблему CVE-2026-2472, затрагивающую Vertex AI SDK от Google Cloud Platform.
По вопросам или проблемам используйте страницу GitHub Issues здесь: