CVE-2024-4253
Injection de commande dans gradio-app/gradio
- Publié
- 4 juin 2024
- Mise à jour
- 15 oct. 2025
- Attribution de CNA
- @huntr_ai
- Preuve observée
- 2 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 75,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'injection de commande existe dans le dépôt gradio-app/gradio, plus précisément dans le workflow 'test-functional.yml'. La vulnérabilité provient d'une neutralisation inadéquate des éléments spéciaux utilisés dans une commande, permettant une modification non autorisée du dépôt de base ou l'exfiltration de secrets. Le problème affecte les versions jusqu'à et y compris '@gradio/[email protected]'. Le défaut est présent dans la gestion des informations de contexte GitHub par le workflow, où il fait écho au nom complet du dépôt principal, à la branche principale et à la référence du workflow sans assainissement adéquat. Cela pourrait potentiellement conduire à l'exfiltration de secrets sensibles tels que 'GITHUB_TOKEN', 'COMMENT_TOKEN' et 'CHROMATIC_PROJECT_TOKEN'.
Sources
1- gha-lab-ee08e207a8Recherche
# Laboratoire de recherche en sécurité autorisé reproduisant CVE-2024-4253 (GHSA-r897-wrpm-h4vw) : injection de commande workflow_run dans test-functional.yml de gradio-app/gradio
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.