CVE-2024-4254
gradio-app/gradio におけるシークレットの外部流出
- 公開済み
- 2024/06/04
- 更新済み
- 2025/10/21
- CNA の割り当て
- @huntr_ai
- 観察された証拠
- 2026/09/02
プライマリ CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 39.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
gradio-app/gradioリポジトリの「main」ブランチにある「deploy-website.yml」ワークフローは、不適切な認可によりシークレットの外部流出に対して脆弱です。この脆弱性は、ワークフローがフォークからのコードを明示的にチェックアウトして実行することに起因します。これは、ベースリポジトリへのプッシュアクセスとシークレットへのアクセス権を持つ環境で信頼できないコードを実行することを許すため、安全ではありません。この欠陥により、GITHUB_TOKEN、HF_TOKEN、VERCEL_ORG_ID、VERCEL_PROJECT_ID、COMMENT_TOKEN、AWSACCESSKEYID、AWSSECRETKEY、VERCEL_TOKENなどの機密シークレットが外部流出する可能性があります。この脆弱性は、https://github.com/gradio-app/gradio/blob/72f4ca88ab569aae47941b3fb0609e57f2e13a27/.github/workflows/deploy-website.yml にあるワークフローファイルに存在します。
ソース
1セキュリティ研究ラボ: CVE-2024-4254 (GHSA-fc78-c36r-cc59) の管理下での再現 — gradio-app/gradio @ d4c503a における deploy-website.yml のフォークチェックアウト/コード実行
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。