CVE-2024-4254
gradio-app/gradio의 비밀 정보 유출
- 게시됨
- 2024. 6. 4.
- 업데이트됨
- 2025. 10. 21.
- CNA 할당 중
- @huntr_ai
- 증거 관찰됨
- 2026. 9. 2.
기본 CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N낮음 · 다음 30일
- 백분위수
- 39.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
gradio-app/gradio 저장소의 'main' 브랜치에 있는 'deploy-website.yml' 워크플로우는 부적절한 권한 부여로 인해 비밀 정보 유출에 취약합니다. 이 취약점은 워크플로우가 포크의 코드를 명시적으로 체크아웃하고 실행하는 데서 발생하며, 이는 기본 저장소에 푸시할 수 있는 권한과 비밀 정보에 접근할 수 있는 환경에서 신뢰할 수 없는 코드를 실행하게 하므로 안전하지 않습니다. 이 결함으로 인해 GITHUB_TOKEN, HF_TOKEN, VERCEL_ORG_ID, VERCEL_PROJECT_ID, COMMENT_TOKEN, AWSACCESSKEYID, AWSSECRETKEY, VERCEL_TOKEN과 같은 민감한 비밀 정보가 유출될 수 있습니다. 이 취약점은 https://github.com/gradio-app/gradio/blob/72f4ca88ab569aae47941b3fb0609e57f2e13a27/.github/workflows/deploy-website.yml에 있는 워크플로우 파일에 존재합니다.
소스
1# 보안 연구 랩: CVE-2024-4254 (GHSA-fc78-c36r-cc59) 통제된 재현 — gradio-app/gradio @ d4c503a의 deploy-website.yml 포크 체크아웃/코드 실행
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.