Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jupyter Server Proxy (CVE-2022-21697)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
25/01/2022
Última modificación:
01/02/2022

Descripción

Jupyter Server Proxy es una extensión del servidor de cuadernos Jupyter para proxy de servicios web. Las versiones de Jupyter Server Proxy anteriores a la 3.2.1 son vulnerables a un ataque de tipo Server-Side Request Forgery (SSRF). Cualquier usuario que despliegue Jupyter Server o Notebook con la extensión jupyter-proxy-server habilitada está afectado. Una falta de comprobación de la entrada permite a clientes autenticados enviar peticiones a otros hosts, omitiendo la comprobación "allowed_hosts". Debido a que es requerida la autenticación, que ya otorga permisos para realizar las mismas peticiones por medio del kernel o de la ejecución del terminal, esto es considerado de gravedad baja a moderada. Los usuarios pueden actualizar a la versión 3.2.1 para recibir un parche o, como medida de mitigación, instalar el parche manualmente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jupyter:jupyter_server_proxy:*:*:*:*:*:*:*:* 3.2.1 (excluyendo)