Une règle de pluralisation malveillante intégrée à un paquet linguistique pouvait contourner une validation incomplète et exécuter du JavaScript dans la session JupyterLab de l’utilisateur. Mettre à jour vers une version corrigée; à défaut, utiliser la locale anglaise ou retirer les paquets linguistiques non fiables.
Source : GHSA-3jqq-pw4j-pqcj — JupyterLab: Cross-site scripting (XSS) via crafted language package
Analyse technique
L’en-tête `Plural-Forms` était converti en fonction JavaScript après une validation dont l’expression régulière n’était pas ancrée en fin de chaîne. L’exécution dans l’origine JupyterLab pouvait agir avec les privilèges de la session authentifiée.
Impact, versions et correctif
Détection / vérification
Vérifier les versions installées et les en-têtes Plural-Forms des catalogues de langue ; l’avis fournit une commande de vérification.
Action recommandée
Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11, et JupyterLite Core vers 0.8.4. Les utilisateurs de JupyterLab 3.x doivent migrer vers une version 4.x prise en charge.
Sources
Priorisation DFS : P4 · 1 source(s).