漏洞信息详情
IPython Notebook和Jupyter Notebook 输入验证漏洞
漏洞简介
IPython是IPython团队开发的一个Python的原生交互式shell的增强版。Notebook是其中的一个开发环境。Jupyter Notebook是其中的一套用于创建、共享代码和说明性文本文档的Web应用程序。
IPython Notebook 3.2.2之前版本和Jupyter Notebook 4.0.5之前4.0.x版本中的编辑器中存在安全漏洞。远程攻击者可借助特制的文件利用该漏洞执行任意JavaScript代码。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://ipython.org/ipython-doc/3/whatsnew/version3.html
参考网址
来源:MLIST
链接:http://seclists.org/oss-sec/2015/q3/558
来源:MLIST
链接:http://seclists.org/oss-sec/2015/q3/634
来源:github.com
链接:https://github.com/jupyter/notebook/commit/9e63dd89b603dfbe3a7e774d8a962ee0fa30c0b5
来源:github.com
链接:https://github.com/ipython/ipython/commit/0a8096adf165e2465550bd5893d7e352544e5967
来源:FEDORA
链接:http://lists.fedoraproject.org/pipermail/package-announce/2015-September/167670.html
来源:bugzilla.redhat.com
链接:https://bugzilla.redhat.com/show_bug.cgi?id=1264067
受影响实体
- Jupyter Notebook:4.0.1<!--2000-1-1-->
- Jupyter Notebook:4.0.0<!--2000-1-1-->
- Jupyter Notebook:4.0.2<!--2000-1-1-->
- Jupyter Notebook:4.0.4<!--2000-1-1-->
- Jupyter Notebook:4.0.3<!--2000-1-1-->
补丁
- IPython Notebook和Jupyter Notebook 输入验证漏洞的修复措施<!--2015-10-8-->
还没有评论,来说两句吧...