← voltar
CVE-2025-59842

JupyterLab LaTeX typesetter links did not enforce `noopener` attribute

CVSS 2.1 LOWEPSS 0.2%CWE-1022
Em resumo

Links gerados por typesetters LaTeX no JupyterLab não incluíam o atributo `noopener`, o que poderia permitir um ataque de reverse tabnabbing se o usuário clicasse em um link especialmente preparado. Isso só afeta extensões LaTeX de terceiros e possui risco mínimo em configurações padrão.

Detalhe técnico

Links renderizados por LaTeX em células Markdown não possuíam o atributo `noopener`, permitindo potenciais ataques de reverse tabnabbing onde um link malicioso com `target=_blank` poderia acessar o objeto location da janela abridora. A vulnerabilidade requer interação do usuário (clique em link gerado por LaTeX) e só se manifesta com extensões LaTeX de terceiros que geram tais links; instalações padrão do JupyterLab não são afetadas.

Resumo gerado e traduzido por IA a partir da descrição oficial.
jupyterlab is an extensible environment for interactive and reproducible computing, based on the Jupyter Notebook Architecture. Prior to version 4.4.8, links generated with LaTeX typesetters in Markdown files and Markdown cells in JupyterLab and Jupyter Notebook did not include the noopener attribute. This is deemed to have no impact on the default installations. Theoretically users of third-party LaTeX-rendering extensions could find themselves vulnerable to reverse tabnabbing attacks if links generated by those extensions included target=_blank (no such extensions are known at time of writing) and they were to click on a link generated in LaTeX (typically visibly different from other links). This issue has been patched in version 4.4.8.
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Produtos afetados
jupyterlab · jupyterlab

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →