CVE-2024-4254
Exfiltração de Segredos em gradio-app/gradio
- Publicado
- 4 de jun. de 2024
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- @huntr_ai
- Evidência observada
- 2 de set. de 2026
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 39,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O fluxo de trabalho 'deploy-website.yml' no repositório gradio-app/gradio, especificamente no branch 'main', é vulnerável a exfiltração de segredos devido a autorização inadequada. A vulnerabilidade surge do checkout explícito e da execução de código de um fork pelo fluxo de trabalho, o que é inseguro, pois permite a execução de código não confiável em um ambiente com acesso para fazer push ao repositório base e acessar segredos. Essa falha pode levar à exfiltração de segredos sensíveis, como GITHUB_TOKEN, HF_TOKEN, VERCEL_ORG_ID, VERCEL_PROJECT_ID, COMMENT_TOKEN, AWSACCESSKEYID, AWSSECRETKEY e VERCEL_TOKEN. A vulnerabilidade está presente no arquivo de fluxo de trabalho localizado em https://github.com/gradio-app/gradio/blob/72f4ca88ab569aae47941b3fb0609e57f2e13a27/.github/workflows/deploy-website.yml.
Fontes
1- gha-lab-40e23db109Pesquisa
Laboratório de pesquisa em segurança: reprodução controlada do CVE-2024-4254 (GHSA-fc78-c36r-cc59) — checkout/execução de código do fork deploy-website.yml em gradio-app/gradio @ d4c503a
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.