
Nuclei テンプレート
この Nuclei テンプレートは、Web アプリケーションにおける Gradio の CVE-2024-1561 の脆弱性を検出するために設計されています。Gradio は、機械学習モデルを中心としたカスタマイズ可能な UI コンポーネントを作成するための Python ライブラリです。この脆弱性により、攻撃者はサーバー上のファイルを読み取ることができる可能性があります。
このリポジトリをローカルマシンにクローンし、-t フラグを使用して実行します:
git clone https://github.com/DiabloHTB/Nuclei-Template-CVE-2024-1561
cd Nuclei-Template-CVE-2024-1561
nuclei -target <URL> -t CVE-2024-1561.yaml
例:
┌──(gradio-env)─(diablo㉿diablo)-[~/gradio]
└─$ nuclei -target http://127.0.0.1:7860 -t CVE-2024-1561.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.2.6
projectdiscovery.io
[INF] Current nuclei version: v3.2.6 (outdated)
[INF] Current nuclei-templates version: v9.8.6 (latest)
[WRN] Scan results upload to cloud is disabled.
[INF] New templates added in latest release: 65
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2024-1561] [http] [high] http://127.0.0.1:7860/file=/tmp/gradio/83bbb89b677a9cca3d271a392fa1aa2a10853c32/passwd
このテンプレートは、root ユーザーと一致する /etc/passwd の存在をテストします。
ターゲットを完全に悪用するには、以下を確認してください:
免責事項 このテンプレートは、教育および情報提供のみを目的として提供されています。事前の相互同意なしにターゲットを攻撃するためにこのテンプレートを使用することは違法です。適用されるすべての地域、州、および連邦の法律を遵守する責任はエンドユーザーにあります。開発者は一切の責任を負わず、このテンプレートによって引き起こされた誤用や損害についても責任を負いません。