CVE-2021-32798
Sobre
O Jupyter notebook é um ambiente de notebook baseado na web para computação interativa. Nas versões afetadas, um notebook não confiável pode executar código ao ser carregado. O Jupyter Notebook usa uma versão obsoleta do Google Caja para sanitizar entradas de usuário. Um bypass público do Caja pode ser usado para disparar um XSS quando a vítima abre um documento ipynb malicioso no Jupyter Notebook. O XSS permite que um atacante execute código arbitrário no computador da vítima usando as APIs do Jupyter.
Análise do analista Rainforest
Abra um notebook .ipynb malicioso no Jupyter Notebook e ele executa código ao ser carregado — sem executar célula alguma, sem clicar em Run, apenas ao abrir o documento. O sanitizador que deveria neutralizar conteúdo de notebook não confiável depende de uma versão obsoleta do Caja com um bypass público conhecido, de modo que conteúdo malicioso passa como XSS e, por meio das próprias APIs do Jupyter, se converte em execução de código arbitrário na máquina da vítima. O escopo alterado no vetor é o indício: ele salta para fora do sandbox do navegador e chega à máquina do usuário.
A razão pela qual isso recebe um 10 perfeito é o modelo de entrega. Notebooks são compartilhados o tempo todo — por e-mail, GitHub, drives compartilhados, canais de Slack de ciência de dados — e abrir um que alguém lhe enviou parece completamente rotineiro. Isso o torna um vetor forte no estilo phishing: o "exploit" é um arquivo em que um pesquisador dá um duplo-clique de bom grado. Não é varrido em massa como uma falha de servidor, mas está muito ao alcance de um ator direcionado capaz de colocar um notebook armadilhado diante de uma equipe de dados, e cada acerto instala código em uma estação de trabalho que frequentemente possui credenciais de nuvem e de dados.
Nossa ênfase é inventário somado à conscientização dos usuários, mais do que perímetro. Descobriríamos onde o Jupyter Notebook (o servidor clássico, distinto do JupyterLab) está implantado e fixaríamos as versões na linha corrigida, porque a falha do sanitizador está no produto, não na configuração. Junto com a aplicação de patches, este é um caso a sinalizar às equipes de ciência de dados como um perigo de "não abra notebooks não confiáveis", já que o exploit se apoia em hábitos humanos de compartilhamento de arquivos que nenhum firewall alcança.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2021-32798?
O Jupyter notebook é um ambiente de notebook baseado na web para computação interativa. Nas versões afetadas, um notebook não confiável pode executar código ao ser carregado. O Jupyter Notebook usa uma versão obsoleta do Google Caja para sanitizar entradas de usuário. Um bypass público do Caja pode ser usado para disparar um XSS quando a vítima abre um documento ipynb malicioso no Jupyter Notebook.
Qual a gravidade de CVE-2021-32798?
CVE-2021-32798 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2021-32798 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Nenhum.
Quais produtos são afetados por CVE-2021-32798?
Os avisos públicos listam como afetados: notebook. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-32798?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
