CVE-2024-47167
Gradio में /queue/join के path पैरामीटर में SSRF
- प्रकाशित
- 10 अक्टू॰ 2024
- अद्यतन
- 11 अक्टू॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 40.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Gradio एक ओपन-सोर्स Python पैकेज है जिसे त्वरित प्रोटोटाइपिंग के लिए डिज़ाइन किया गया है। यह भेद्यता `/queue/join` एंडपॉइंट में **सर्वर-साइड अनुरोध जालसाज़ी (SSRF)** से संबंधित है। Gradio का `async_save_url_to_cache` फ़ंक्शन हमलावरों को Gradio सर्वर से उपयोगकर्ता-नियंत्रित URLs पर HTTP अनुरोध भेजने के लिए बाध्य करने की अनुमति देता है। यह हमलावरों को स्थानीय नेटवर्क के भीतर आंतरिक सर्वरों या सेवाओं को लक्षित करने तथा संभवतः डेटा चोरी करने या अवांछित आंतरिक अनुरोध उत्पन्न करने में सक्षम बना सकता है। इसके अतिरिक्त, इन URLs की सामग्री स्थानीय रूप से संग्रहीत की जाती है, जिससे हमलावरों के लिए सर्वर पर संभावित रूप से दुर्भावनापूर्ण फ़ाइलें अपलोड करना आसान हो जाता है। यह उन उपयोगकर्ताओं को प्रभावित करता है जो Gradio सर्वर को उन घटकों जैसे कि Video घटक के साथ तैनात करते हैं, जिनमें URL फ़ेचिंग शामिल होती है। उपयोगकर्ताओं को इस समस्या के समाधान के लिए `gradio>=5` में अपग्रेड करने की सलाह दी जाती है। कार्य-समाधान के रूप में, उपयोगकर्ता अपने Gradio अनुप्रयोगों में URL-आधारित इनपुट को अक्षम कर सकते हैं या उन्हें केवल विश्वसनीय डोमेन तक कड़ाई से सीमित कर सकते हैं। इसके अतिरिक्त, कड़ा URL सत्यापन लागू करना (जैसे अनुमत-सूची-आधारित सत्यापन) और यह सुनिश्चित करना कि `/queue/join` एंडपॉइंट के माध्यम से स्थानीय या आंतरिक नेटवर्क पतों का अनुरोध नहीं किया जा सकता है, SSRF हमलों के जोखिम को कम करने में सहायक हो सकता है।
स्रोत
1- CVE-2024-47167-Environment-Setupअनुसंधान
CVE-2024-47167, Gradio 4.40.0 में एक कमजोरी, को पुन: पेश करने और विश्लेषण करने के लिए एक Dockerized वातावरण स्थापित करता है, जिसमें सुरक्षा परीक्षण के लिए एक आंतरिक HTTP सर्वर और कमजोर लक्ष्य शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।