JupyterLab LaTeX typesetter links did not enforce `noopener` attribute
8Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 2.1epss 0.2%
probabilidade de exploração
0.2%top 87% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
Links gerados por typesetters LaTeX no JupyterLab não incluíam o atributo `noopener`, o que poderia permitir um ataque de reverse tabnabbing se o usuário clicasse em um link especialmente preparado. Isso só afeta extensões LaTeX de terceiros e possui risco mínimo em configurações padrão.
Detalhe técnico
Links renderizados por LaTeX em células Markdown não possuíam o atributo `noopener`, permitindo potenciais ataques de reverse tabnabbing onde um link malicioso com `target=_blank` poderia acessar o objeto location da janela abridora. A vulnerabilidade requer interação do usuário (clique em link gerado por LaTeX) e só se manifesta com extensões LaTeX de terceiros que geram tais links; instalações padrão do JupyterLab não são afetadas.
Resumo gerado e traduzido por IA a partir da descrição oficial.
jupyterlab is an extensible environment for interactive and reproducible computing, based on the Jupyter Notebook Architecture. Prior to version 4.4.8, links generated with LaTeX typesetters in Markdown files and Markdown cells in JupyterLab and Jupyter Notebook did not include the noopener attribute. This is deemed to have no impact on the default installations. Theoretically users of third-party LaTeX-rendering extensions could find themselves vulnerable to reverse tabnabbing attacks if links generated by those extensions included target=_blank (no such extensions are known at time of writing) and they were to click on a link generated in LaTeX (typically visibly different from other links). This issue has been patched in version 4.4.8.
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N