CVE-2024-1540
Command Injection in gradio-app/gradio via deploy+test-visual.yml workflow
- Pubblicato
- 27 mar 2024
- Aggiornato
- 21 ago 2024
- Assegnazione CNA
- @huntr_ai
- Evidenza osservata
- 1 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 79,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
A command injection vulnerability exists in the deploy+test-visual.yml workflow of the gradio-app/gradio repository, due to improper neutralization of special elements used in a command. This vulnerability allows attackers to execute unauthorized commands, potentially leading to unauthorized modification of the base repository or secrets exfiltration. The issue arises from the unsafe handling of GitHub context information within a `run` operation, where expressions inside `${{ }}` are evaluated and substituted before script execution. Remediation involves setting untrusted input values to intermediate environment variables to prevent direct influence on script generation.
Fonti
- gha-lab-8e9316151cRicerca
Laboratorio di ricerca sulla sicurezza controllato che riproduce CVE-2024-1540 (iniezione di comandi in GitHub Actions in gradio-app/gradio deploy+test-visual.yml) — snapshot appiattito di gradio-app/gradio @ f35f615e33a5dd90bfeb106b6f5dca689849fcef
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.