CVE-2024-1561
Lettura Arbitraria di File Locale tramite Invocazione di Metodo su Componente in gradio-app/gradio
- Pubblicato
- 16 apr 2024
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- @huntr_ai
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 95,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema in gradio-app/gradio, dove l'endpoint `/component_server` consente impropriamente l'invocazione di qualsiasi metodo su una classe `Component` con argomenti controllati dall'attaccante. Nello specifico, sfruttando il metodo `move_resource_to_block_cache()` della classe `Block`, un attaccante può copiare qualsiasi file dal filesystem in una directory temporanea e successivamente recuperarlo. Questa vulnerabilità consente un accesso non autorizzato in lettura a file locali, rappresentando un rischio significativo soprattutto quando l'applicazione è esposta a internet tramite `launch(share=True)`, permettendo così ad attaccanti remoti di leggere file sulla macchina host. Inoltre, anche le app gradio ospitate su `huggingface.co` sono interessate, con la potenziale esposizione di informazioni sensibili come chiavi API e credenziali memorizzate nelle variabili d'ambiente.
Fonti
3Poc per CVE-2024-1561 che interessa Gradio 4.12.0
CVE-2024-1561 - Gradio Lettura arbitraria di file
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.