PT-2026-71455 · Project Jupyter · Jupyterlab
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
JupyterLab versões 4.1.0 até 4.5.9
JupyterLab versões 4.6.0 até 4.6.1
Description
Existe uma falha de bypass na aplicação de regras de bloqueio do gerenciador de plugins, onde lacunas no lado do servidor permitem que um usuário autenticado ignore as regras de bloqueio do administrador. Ao fazer requisições diretas ao endpoint '/lab/api/plugins', um usuário pode ativar ou desativar plugins bloqueados, incluindo plugins filhos de extensões de múltiplos plugins e aqueles bloqueados através do mecanismo 'lock all'. Isso pode impactar a integridade dos dados e contornar restrições de endurecimento, como limites de download ou upload, implementados por meio de plugins bloqueados.
Recommendations
Atualizar as versões 4.1.0 até 4.5.9 para a versão 4.5.10.
Atualizar as versões 4.6.0 até 4.6.1 para a versão 4.6.2.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jupyterlab