CVE-2024-1561
قراءة ملفات محلية تعسفية عبر استدعاء طريقة المكوّن في gradio-app/gradio
- تم النشر
- 16/04/2024
- محدث
- 13/02/2025
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة في gradio-app/gradio، حيث يسمح نقطة النهاية `/component_server` بشكل غير صحيح باستدعاء أي طريقة على كائن `Component` مع وسائط يتحكم بها المهاجم. على وجه التحديد، من خلال استغلال طريقة `move_resource_to_block_cache()` الخاصة بفئة `Block`، يمكن للمهاجم نسخ أي ملف على نظام الملفات إلى دليل مؤقت ثم استرجاعه لاحقًا. تتيح هذه الثغرة وصولًا غير مصرح به لقراءة الملفات المحلية، مما يشكل خطرًا كبيرًا خاصةً عندما يكون التطبيق مكشوفًا على الإنترنت عبر `launch(share=True)`، مما يسمح للمهاجمين عن بُعد بقراءة الملفات على الجهاز المضيف. علاوةً على ذلك، تتأثر أيضًا تطبيقات gradio المستضافة على `huggingface.co`، مما قد يؤدي إلى كشف معلومات حساسة مثل مفاتيح API وبيانات الاعتماد المخزنة في متغيرات البيئة.
المصادر
3PoC لثغرة CVE-2024-1561 التي تؤثر على Gradio 4.12.0
CVE-2024-1561 - Gradio قراءة ملفات تعسفية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.