news 2026/5/10 2:23:35

CVE-2022-21697_ Jupyter Server 代码问题漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CVE-2022-21697_ Jupyter Server 代码问题漏洞

CVE-2022-21697_ Jupyter Server 代码问题漏洞

  • 1. 漏洞原理
  • 2. 漏洞危害
  • 3. 漏洞修复

CVSS评分:6.3

1. 漏洞原理

CVE-2022-21697 是一个影响 Jupyter Server Proxy 的 服务器端请求伪造(SSRF)漏洞。该扩展常用于 Jupyter Server / Notebook 环境中,用来代理 web 服务请求。

在攻击之前,攻击者必须已获得认证权限。

jupyter-server-proxy 负责接收用户发来的 HTTP 请求并 代理(proxy)到目标服务地址。正常逻辑中,服务器应该验证目标地址是否在允许列表(allowed_hosts)中。但是,在受影响的版本中。服务器没有充分校验用户输入的目标 URL,导致验证绕过。认证用户可以构造恶意请求,让服务器向任意内部或外部主机发起请求(SSRF)。

攻击流程:

  • 攻击者必须先获得 Jupyter Server 的认证令牌(如用户名/密码或 session cookie)
  • 构造特制的代理 URL 请求到 jupyter-server-proxy
  • 由于缺乏有效的 input 校验,代理模块会将请求转发到任意目标主机
  • 攻击者通过代理访问内部服务或敏感资源
  • 获取系统信息、内部 API 结果或敏感数据泄露

2. 漏洞危害

该漏洞需要攻击者必须已获得认证权限,一般来讲,危害不大,低优先级修复。

3. 漏洞修复

jupyter-server-proxy升级到 >= 3.2.1。该版本修复了输入验证逻辑,阻止恶意代理目标绕过allowed_hosts

例如:

pipinstall--upgrade jupyter-server-proxy==3.2.1
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/8 1:09:14

网络与信息安全考研宝典:全网最全备考指南,看这一篇就够了

网络与信息安全专硕专业名称网络与信息安全专业代码085412门类/类别工学学科/类别电子信息 考试范围政治外语业务课一业务课二(101)思想政治理论(204)英语(二)(302)数学(二)(898)数据结构 2023年全国硕士研究生招生考试考试进入…

作者头像 李华
网站建设 2026/5/1 7:15:08

为什么顶尖企业都在用Open-AutoGLM做数字孪生联动?真相令人震惊

第一章:为什么顶尖企业都在用Open-AutoGLM做数字孪生联动?真相令人震惊 打破物理与虚拟的边界 Open-AutoGLM 正在重新定义数字孪生系统的智能内核。它通过融合生成式语言模型与自动化图学习机制,实现了对复杂工业场景的动态建模与实时推理。…

作者头像 李华
网站建设 2026/5/1 14:41:56

vue 甘特图 vxe-gantt 如何自定义依赖线的颜色

vue 甘特图 vxe-gantt 如何自定义依赖线的颜色,通过设置 links 定义连接线,from 对应源任务的行主键,tom 对应目标任务的行主键 查看官网:https://gantt.vxeui.com/ gitbub:https://github.com/x-extends/vxe-gantt gitee:https://gitee.com…

作者头像 李华
网站建设 2026/5/3 23:51:47

为什么顶尖医院纷纷接入Open-AutoGLM?深度解读其病历自动化处理引擎

第一章:Open-AutoGLM在医疗智能化中的战略定位Open-AutoGLM作为新一代开源自动语言模型框架,正逐步成为推动医疗智能化转型的核心引擎。其融合了自然语言理解、知识图谱推理与自动化决策能力,为临床辅助诊断、电子病历结构化、医学文献挖掘等…

作者头像 李华