CVE-2024-4254
إفراز الأسرار في gradio-app/gradio
- تم النشر
- 04/06/2024
- محدث
- 21/10/2025
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 02/09/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
سير العمل 'deploy-website.yml' في مستودع gradio-app/gradio، وتحديدًا في فرع 'main'، معرّض لخطر تسريب الأسرار بسبب تفويض غير صحيح. تنشأ الثغرة من قيام سير العمل بشكل صريح بسحب الكود وتنفيذه من fork، وهو أمر غير آمن لأنه يسمح بتشغيل كود غير موثوق في بيئة لديها صلاحية الدفع إلى المستودع الأساسي والوصول إلى الأسرار. قد يؤدي هذا الخلل إلى تسريب أسرار حساسة مثل GITHUB_TOKEN وHF_TOKEN وVERCEL_ORG_ID وVERCEL_PROJECT_ID وCOMMENT_TOKEN وAWSACCESSKEYID وAWSSECRETKEY وVERCEL_TOKEN. الثغرة موجودة في ملف سير العمل الموجود على https://github.com/gradio-app/gradio/blob/72f4ca88ab569aae47941b3fb0609e57f2e13a27/.github/workflows/deploy-website.yml.
المصادر
1- gha-lab-40e23db109البحث
مختبر أبحاث أمنية: إعادة إنتاج مُتحكَّم بها لثغرة CVE-2024-4254 (GHSA-fc78-c36r-cc59) — تنفيذ كود/سحب فرع في deploy-website.yml داخل gradio-app/gradio @ d4c503a
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.