CVE-2024-1561
Произвольное чтение локальных файлов через вызов метода компонента в gradio-app/gradio
- Опубликовано
- 16 апр. 2024 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- @huntr_ai
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 95,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Обнаружена проблема в gradio-app/gradio, где конечная точка `/component_server` некорректно позволяет вызывать любой метод класса `Component` с аргументами, контролируемыми атакующим. В частности, используя метод `move_resource_to_block_cache()` класса `Block`, атакующий может скопировать любой файл в файловой системе во временный каталог и впоследствии получить к нему доступ. Эта уязвимость обеспечивает несанкционированное локальное чтение файлов, что представляет значительный риск, особенно когда приложение доступно через интернет с помощью `launch(share=True)`, позволяя удалённым атакующим читать файлы на хост-машине. Кроме того, приложения gradio, размещённые на `huggingface.co`, также затронуты, что потенциально может привести к раскрытию конфиденциальной информации, такой как API-ключи и учётные данные, хранящиеся в переменных окружения.
Источники
3PoC для CVE-2024-1561, затрагивающий Gradio 4.12.0
CVE-2024-1561 — Gradio: произвольное чтение файлов
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.