PT-2026-56568 · Gradio · Gradio
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gradio versões anteriores a 6.20.0
Description
Um problema de redirecionamento aberto e server-side request forgery (SSRF) existe onde atacantes podem redirecionar usuários para URLs arbitrárias ou realizar SSRF do lado do cliente. Isso ocorre quando URLs HTTP/HTTPS não validadas são fornecidas à função
file fetch() através do endpoint /gradio api/file=. Atacantes podem criar uma resposta FileData maliciosa para atingir endpoints internos, como serviços de metadados de nuvem, para recuperar informações sensíveis, como credenciais de função IAM do EC2.Recommendations
Atualize o Gradio para a versão 6.20.0 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint
/gradio api/file= ou evite usar a função file fetch() até que a atualização seja aplicada.Exploit
Correção
SSRF
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gradio