CVE-2024-4253
Command Injection in gradio-app/gradio
- Veröffentlicht
- 04.06.2024
- Aktualisiert
- 15.10.2025
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 02.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 75,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Command-Injection-Schwachstelle besteht im Repository gradio-app/gradio, speziell innerhalb des Workflows 'test-functional.yml'. Die Schwachstelle entsteht durch eine unzureichende Neutralisierung spezieller Elemente, die in einem Befehl verwendet werden, was eine unbefugte Änderung des Basis-Repositorys oder die Exfiltration von Geheimnissen ermöglicht. Das Problem betrifft Versionen bis einschließlich '@gradio/[email protected]'. Der Fehler liegt in der Verarbeitung von GitHub-Kontextinformationen durch den Workflow, bei der der vollständige Name des Head-Repositorys, der Head-Branch und die Workflow-Referenz ohne ausreichende Bereinigung ausgegeben werden. Dies könnte möglicherweise zur Exfiltration sensibler Geheimnisse wie 'GITHUB_TOKEN', 'COMMENT_TOKEN' und 'CHROMATIC_PROJECT_TOKEN' führen.
Quellen
1- gha-lab-ee08e207a8Forschung
Autorisiertes Sicherheitsforschungslabor zur Reproduktion von CVE-2024-4253 (GHSA-r897-wrpm-h4vw): Command Injection in workflow_run in gradio-app/gradio's test-functional.yml
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.