news 2026/6/17 16:38:27

CVE-2022-21697_ Jupyter Server 代码问题漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CVE-2022-21697_ Jupyter Server 代码问题漏洞

CVE-2022-21697_ Jupyter Server 代码问题漏洞

  • 1. 漏洞原理
  • 2. 漏洞危害
  • 3. 漏洞修复

CVSS评分:6.3

1. 漏洞原理

CVE-2022-21697 是一个影响 Jupyter Server Proxy 的 服务器端请求伪造(SSRF)漏洞。该扩展常用于 Jupyter Server / Notebook 环境中,用来代理 web 服务请求。

在攻击之前,攻击者必须已获得认证权限。

jupyter-server-proxy 负责接收用户发来的 HTTP 请求并 代理(proxy)到目标服务地址。正常逻辑中,服务器应该验证目标地址是否在允许列表(allowed_hosts)中。但是,在受影响的版本中。服务器没有充分校验用户输入的目标 URL,导致验证绕过。认证用户可以构造恶意请求,让服务器向任意内部或外部主机发起请求(SSRF)。

攻击流程:

  • 攻击者必须先获得 Jupyter Server 的认证令牌(如用户名/密码或 session cookie)
  • 构造特制的代理 URL 请求到 jupyter-server-proxy
  • 由于缺乏有效的 input 校验,代理模块会将请求转发到任意目标主机
  • 攻击者通过代理访问内部服务或敏感资源
  • 获取系统信息、内部 API 结果或敏感数据泄露

2. 漏洞危害

该漏洞需要攻击者必须已获得认证权限,一般来讲,危害不大,低优先级修复。

3. 漏洞修复

jupyter-server-proxy升级到 >= 3.2.1。该版本修复了输入验证逻辑,阻止恶意代理目标绕过allowed_hosts

例如:

pipinstall--upgrade jupyter-server-proxy==3.2.1
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/15 6:49:25

8个AI论文工具,助你高效完成研究生论文写作!

8个AI论文工具,助你高效完成研究生论文写作! 论文写作的“隐形助手”:AI 工具如何改变你的研究节奏 在研究生阶段,论文写作不仅是学术能力的体现,更是时间与精力的双重考验。面对繁重的研究任务、复杂的文献梳理和严谨…

作者头像 李华
网站建设 2026/6/15 3:29:55

(Open-AutoGLM实测报告)城市复杂路况下交互响应速度提升3.8倍

第一章:Open-AutoGLM实测报告概述本章将对开源项目 Open-AutoGLM 进行初步实测分析,涵盖其核心功能、部署流程与基础性能表现。该项目旨在提供一个轻量级、可扩展的 AutoGLM 实现框架,支持本地化部署与自定义任务编排,适用于自然语…

作者头像 李华
网站建设 2026/6/15 19:01:32

数字孪生联动失控频发?Open-AutoGLM给出的4种高可用解决方案

第一章:数字孪生联动失控频发?Open-AutoGLM给出的4种高可用解决方案在工业自动化与智能系统深度融合的背景下,数字孪生技术因实时性与仿真精度要求极高,常面临模型联动失控的问题。Open-AutoGLM作为开源的自动控制语言模型框架&am…

作者头像 李华
网站建设 2026/6/16 8:51:58

【农业AI革命先锋】:Open-AutoGLM如何重构物联网终端智能体系

第一章:农业AI革命的范式转移人工智能正深刻重构全球农业生产方式,推动农业从经验驱动向数据智能驱动的根本性转变。这一范式转移不仅体现在自动化设备的普及,更在于AI对种植决策、资源优化和病虫害预测等核心环节的深度介入。精准农业的数据…

作者头像 李华