PT-2024-18132 · Gradio · Gradio
CVE-2024-1561
·
Publicado
2024-04-15
·
Atualizado
2026-07-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
gradio-app/gradio (versões afetadas não especificadas)
Descrição
Foi descoberta uma falha no gradio-app/gradio, na qual o endpoint “/component server” permite indevidamente a invocação de qualquer método da classe
Component com argumentos controlados pelo invasor. Especificamente, ao explorar o método move resource to block cache() da classe Block, um invasor pode copiar qualquer arquivo do sistema de arquivos para um diretório temporário e, posteriormente, recuperá-lo. Isso permite o acesso não autorizado à leitura de arquivos locais, representando um risco significativo, especialmente quando o aplicativo está exposto à Internet, permitindo assim que invasores remotos leiam arquivos na máquina host. Além disso, os aplicativos Gradio hospedados em huggingface.co também são afetados, o que pode levar à exposição de informações confidenciais, como chaves de API e credenciais armazenadas em variáveis de ambiente.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gradio