CVE-2024-4254
Secrets Exfiltration dans gradio-app/gradio
- Publié
- 4 juin 2024
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- @huntr_ai
- Preuve observée
- 2 sept. 2026
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:NFaible · 30 prochains jours
- Percentile
- 39,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le workflow `deploy-website.yml` dans le dépôt gradio-app/gradio, plus précisément dans la branche `main`, est vulnérable à l'exfiltration de secrets en raison d'une autorisation inappropriée. La vulnérabilité provient du fait que le workflow effectue explicitement un checkout et une exécution de code provenant d'un fork, ce qui est dangereux car cela permet l'exécution de code non fiable dans un environnement ayant accès au push vers le dépôt de base et aux secrets. Cette faille pourrait conduire à l'exfiltration de secrets sensibles tels que GITHUB_TOKEN, HF_TOKEN, VERCEL_ORG_ID, VERCEL_PROJECT_ID, COMMENT_TOKEN, AWSACCESSKEYID, AWSSECRETKEY et VERCEL_TOKEN. La vulnérabilité est présente dans le fichier de workflow situé à https://github.com/gradio-app/gradio/blob/72f4ca88ab569aae47941b3fb0609e57f2e13a27/.github/workflows/deploy-website.yml.
Sources
1- gha-lab-40e23db109Recherche
Laboratoire de recherche en sécurité : reproduction contrôlée de CVE-2024-4254 (GHSA-fc78-c36r-cc59) — exécution de code/checkout de fork dans deploy-website.yml sur gradio-app/gradio @ d4c503a
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.