Μια σημαντική ευπάθεια ασφαλείας στις εγκαταστάσεις του Jupyter notebook θα μπορούσε να επιτρέψει στους επιτιθέμενους να αποκτήσουν πλήρη έλεγχο του συστήματος, εκμεταλλευόμενοι τις προεπιλεγμένες ρυθμίσεις και την μη αυθεντικοποιημένη πρόσβαση στο API.
Δείτε επίσης: Ευπάθεια στο WordPress Post SMTP plugin – Σε κίνδυνο 400.000 sites

Οι ερευνητές ασφαλείας ανακάλυψαν ότι οι εσφαλμένα ρυθμισμένοι διακομιστές Jupyter που λειτουργούν με δικαιώματα root και με απενεργοποιημένη την αυθεντικοποίηση μπορούν να χρησιμοποιηθούν για την εκτέλεση αυθαίρετων εντολών με τα υψηλότερα δικαιώματα συστήματος.
Η ευπάθεια προκύπτει από έναν συνδυασμό εσφαλμένων ρυθμίσεων και όχι από ένα μεμονωμένο σφάλμα κώδικα. Όταν οι διακομιστές Jυpyter notebook λειτουργούν ως χρήστες root χωρίς ενεργοποιημένα tokens αυθεντικοποίησης, εκθέτουν επικίνδυνες λειτουργίες μέσω του REST API τους.
Συγκεκριμένα, το τερματικό API endpoint επιτρέπει στους επιτιθέμενους να δημιουργούν και να αλληλεπιδρούν με συνεδρίες κελύφους απευθείας μέσω συνδέσεων WebSocket.
Ένας επιτιθέμενος με πρόσβαση στο τοπικό δίκτυο σε έναν ευάλωτο διακομιστή Jυpyter μπορεί να δημιουργήσει μια συνεδρία τερματικού χρησιμοποιώντας ένα απλό αίτημα HTTP POST στο endpoint /api/terminals. Ο επιτιθέμενος στη συνέχεια επικοινωνεί με αυτό το τερματικό μέσω του πρωτοκόλλου WebSocket χρησιμοποιώντας εργαλεία όπως το websocat, το οποίο μεταφράζει τις τυπικές εντολές στη μορφή JSON που αναμένει η διεπαφή τερματικού του Jupyter.
Το κρίσιμο ζήτημα είναι ότι η συνεδρία τερματικού κληρονομεί τα δικαιώματα της διαδικασίας Jυpyter. Όταν λειτουργεί ως root, αυτό παρέχει στους επιτιθέμενους πλήρη διαχειριστική πρόσβαση. Μέσω αυτού του καναλιού, οι επιτιθέμενοι μπορούν να εκτελέσουν αυθαίρετες εντολές συστήματος, να διαβάσουν ευαίσθητα αρχεία, να δημιουργήσουν αντίστροφες συνδέσεις shell για μόνιμη πρόσβαση και να θέσουν σε κίνδυνο ολόκληρο το σύστημα.
Δείτε ακόμα: Η CISA προσθέτει ευπάθειες Gladinet και CWP στον Κατάλογο KEV

Μετά την αναγνώριση ενός διακομιστή Jupyter με δικαιώματα root που λειτουργεί χωρίς αυθεντικοποίηση, δημιούργησαν μια συνεδρία τερματικού και εκτέλεσαν την εντολή id, επιβεβαιώνοντας την πρόσβαση root. Με αυτό το πάτημα, απέκτησαν πρόσβαση στα αρχεία σύνδεσης πυρήνα του Jυpyter που περιέχουν κλειδιά υπογραφής HMAC και πληροφορίες συνεδρίας, επιτρέποντας την υποκλοπή συνεδριών σε πολλαπλά notebooks χρηστών. Τέλος, δημιούργησαν μια μόνιμη αντίστροφη σύνδεση shell που εμφανίζεται ως νόμιμη δραστηριότητα Jυpyter στα συστήματα παρακολούθησης.
Οι οργανισμοί μπορούν να αποτρέψουν αυτήν την ευπάθεια μέσω βασικών πρακτικών ασφαλείας. Πρώτον, οι υπηρεσίες Jυpyter δεν πρέπει ποτέ να λειτουργούν ως χρήστες root. Αντίθετα, οι διαχειριστές θα πρέπει να δημιουργούν ειδικούς μη προνομιούχους λογαριασμούς χρηστών για τις διαδικασίες Jυpyter. Για περιβάλλοντα που απαιτούν πρόσβαση σε GPU ή ειδικά δικαιώματα, χρησιμοποιήστε ελέγχους ασφαλείας βάσει δυνατοτήτων αντί να αυξήσετε τα δικαιώματα σε root.
Δεύτερον, ενεργοποιήστε πάντα την αυθεντικοποίηση στους διακομιστές Jυpyter. Ακόμη και σε εσωτερικά δίκτυα, η απαίτηση έγκυρων tokens αποτρέπει την μη εξουσιοδοτημένη πρόσβαση. Τρίτον, εξετάστε το ενδεχόμενο να απενεργοποιήσετε πλήρως τη λειτουργικότητα του τερματικού εάν οι χρήστες δεν χρειάζονται πρόσβαση κελύφους μέσω του Jupyter.
Δείτε επίσης: Ευπάθεια στο React Native CLI θέτει σε κίνδυνο εκατ. προγραμματιστές

Για εγκαταστάσεις πολλαπλών χρηστών, χρησιμοποιήστε το JupyterHub με σωστή απομόνωση χρηστών και μοντέλα ασφαλείας βάσει δυνατοτήτων. Εφαρμόστε την αρχή ελάχιστο προνομίου περιορίζοντας τους χρήστες μόνο στα δικαιώματα που πραγματικά χρειάζονται. Οι ομάδες ασφαλείας πρέπει να παρακολουθούν τα αρχεία καταγραφής του Jupyter για χρήση του API τερματικού και να παρακολουθούν την πρόσβαση στα αρχεία χρόνου εκτέλεσης του πυρήνα. Ασυνήθιστες εξερχόμενες συνδέσεις από διαδικασίες Jupyter και προσπάθειες κλιμάκωσης δικαιωμάτων απαιτούν άμεση διερεύνηση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
