Le gestionnaire d’extensions PyPI de JupyterLab transmettait à `pip uninstall` un nom d’extension non validé, permettant notamment d’utiliser des options de pip pour lire des fichiers accessibles au serveur ou provoquer des requêtes réseau depuis celui-ci. Le risque concerne les déploiements où le gestionnaire PyPI est actif et où l’utilisateur authentifié peut appeler l’API des extensions; mettre à jour vers une version corrigée.
Source : GHSA-3325-v43h-43rv — JupyterLab: Argument injection in extension uninstall
Analyse technique
Dans le chemin de désinstallation, le nom fourni était ajouté à la ligne de commande de `pip uninstall` sans validation équivalente à celle du chemin d’installation. Selon la configuration, l’abus pouvait divulguer une ligne de fichier ou le contenu d’une réponse distante, sonder l’accès à des chemins et créer ou altérer un fichier via des options de pip.
Impact, versions et correctif
Action recommandée
Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11. Vérifier en particulier les déploiements utilisant le gestionnaire d’extensions PyPI et limiter l’accès à l’API d’extensions aux utilisateurs de confiance.
Sources
Priorisation DFS : P4 · 1 source(s).