CVE-2024-4254
ग्रेडियो-ऐप/ग्रेडियो में सीक्रेट्स एक्सफिल्ट्रेशन
- प्रकाशित
- 4 जून 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 2 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 39.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
'deploy-website.yml' वर्कफ़्लो gradio-app/gradio रिपॉजिटरी में, विशेष रूप से 'main' ब्रांच में, अनुचित प्राधिकरण के कारण सीक्रेट्स के बाहर निकलने (secrets exfiltration) की चपेट में है। यह भेद्यता वर्कफ़्लो द्वारा फोर्क से कोड के स्पष्ट चेकआउट और निष्पादन के कारण उत्पन्न होती है, जो असुरक्षित है क्योंकि यह अविश्वसनीय कोड को ऐसे वातावरण में चलाने की अनुमति देता है जिसमें बेस रिपॉजिटरी में पुश करने की पहुंच और सीक्रेट्स तक पहुंच होती है। यह दोष GITHUB_TOKEN, HF_TOKEN, VERCEL_ORG_ID, VERCEL_PROJECT_ID, COMMENT_TOKEN, AWSACCESSKEYID, AWSSECRETKEY, और VERCEL_TOKEN जैसे संवेदनशील सीक्रेट्स के बाहर निकलने का कारण बन सकता है। यह भेद्यता https://github.com/gradio-app/gradio/blob/72f4ca88ab569aae47941b3fb0609e57f2e13a27/.github/workflows/deploy-website.yml पर स्थित वर्कफ़्लो फ़ाइल में मौजूद है।
स्रोत
1- gha-lab-40e23db109अनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला: CVE-2024-4254 (GHSA-fc78-c36r-cc59) का नियंत्रित पुनरुत्पादन — gradio-app/gradio @ d4c503a में deploy-website.yml फोर्क चेकआउट/कोड निष्पादन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।