Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en jupyter-server (CVE-2023-40170)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
28/08/2023
Última modificación:
15/09/2023

Descripción

jupyter-server es el backend de las aplicaciones web de Jupyter. Las comprobaciones de Improper Cross-Site Credential en las URL `/files/` podrían permitir la exposición de ciertos contenidos de archivos o el acceso a archivos al abrir archivos que no son de confianza a través de "Abrir imagen en una pestaña nueva". Este problema se solucionó en el commit "87a49272728" que se incluyó en la versión "2.7.2". Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar pueden usar `--ContentsManager.files_handler_class=jupyter_server.files.handlers.FilesHandler` de menor rendimiento, que implementa las comprobaciones correctas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jupyter:jupyter_server:*:*:*:*:*:*:*:* 2.7.2 (excluyendo)