CVE-2024-1561
Arbitrary Local File Read via Component Method Invocation dans gradio-app/gradio
- Publié
- 16 avr. 2024
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- @huntr_ai
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 95,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité a été découverte dans gradio-app/gradio, où le point de terminaison `/component_server` permet incorrectement l'invocation de n'importe quelle méthode sur une classe `Component` avec des arguments contrôlés par l'attaquant. Plus précisément, en exploitant la méthode `move_resource_to_block_cache()` de la classe `Block`, un attaquant peut copier n'importe quel fichier du système de fichiers vers un répertoire temporaire, puis le récupérer par la suite. Cette vulnérabilité permet un accès non autorisé en lecture de fichiers locaux, posant un risque significatif, en particulier lorsque l'application est exposée sur Internet via `launch(share=True)`, permettant ainsi à des attaquants distants de lire des fichiers sur la machine hôte. De plus, les applications gradio hébergées sur `huggingface.co` sont également concernées, ce qui peut potentiellement conduire à l'exposition d'informations sensibles telles que des clés API et des identifiants stockés dans des variables d'environnement.
Sources
3Poc pour CVE-2024-1561 affectant Gradio 4.12.0
CVE-2024-1561 - Lecture arbitraire de fichiers dans Gradio
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.