Python 程式庫 jupyter_core < 5.8.0 不受控制的搜尋路徑

high Nessus Plugin ID 237906

概要

遠端 Windows 主機上安裝的 Python 程式庫受到不受控制的搜尋路徑弱點影響。

說明

偵測到的 Python 套件 jupyter_core 為 5.8.0 之前版本。因此,它受到 GHSA-33p9-3p43-82vq 公告中說明的一個弱點影響。Jupyter Core 是 Jupyter 專案的核心通用功能套件。在 Windows 上使用 5.8.0 版之前的 Jupyter Core 時,系統會搜尋共用的「%PROGRAMDATA%」目錄中的設定檔 (「SYSTEM_CONFIG_PATH」和「SYSTEM_JUPYTER_PATH」),這可能會允許使用者建立影響其他使用者的設定檔。只有擁有多個使用者的共用 Windows 系統和未受保護的「%PROGRAMDATA%」會受到影響。使用者應升級至 Jupyter Core 5.8.0 版或更新版本以接收修補程式。現已提供一些其他的緩解措施。以系統管理員身分修改「%PROGRAMDATA%」目錄的權限,使其無法由未經授權的使用者寫入;或是以系統管理員身分建立具有適當限制權限的「%PROGRAMDATA%\jupyter」目錄;或是以使用者或系統管理員身分,將「%PROGRAMDATA%」環境變數設為具有適當限制權限的目錄 (例如,由系統管理員或目前使用者控制)。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 jupyter_core 5.8.0 版或更新版本。不過,公告建議使用 5.8.1 版。

另請參閱

http://www.nessus.org/u?9b493be7

Plugin 詳細資訊

嚴重性: High

ID: 237906

檔案名稱: python_jupyter_core_5_8_1.nasl

版本: 1.1

類型: local

代理程式: windows

系列: Windows

已發布: 2025/6/6

已更新: 2025/6/6

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2025-30167

CVSS v3

風險因素: High

基本分數: 7.3

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

弱點資訊

CPE: cpe:/a:jupyter:jupyter_core

必要的 KB 項目: SMB/Registry/Enumerated, Host/win/Python/Packages/Enumerated

修補程式發佈日期: 2025/5/7

弱點發布日期: 2025/5/7

參考資訊

CVE: CVE-2025-30167

IAVB: 2025-B-0089