CVE-2024-4254
gradio-app/gradio 中的机密信息外泄
- 已发布
- 2024年6月4日
- 已更新
- 2025年10月21日
- 分配 CNA
- @huntr_ai
- 观察到的证据
- 2026年9月2日
初级CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N低 · 未来 30 天
- 百分位
- 39.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
gradio-app/gradio 仓库中 `main` 分支的 `deploy-website.yml` 工作流因授权不当而存在机密信息泄露漏洞。该漏洞源于工作流显式检出并执行来自 fork 的代码,这种做法不安全,因为它允许在能够推送至基础仓库并访问机密信息的环境中运行不受信任的代码。此缺陷可能导致敏感机密信息(如 GITHUB_TOKEN、HF_TOKEN、VERCEL_ORG_ID、VERCEL_PROJECT_ID、COMMENT_TOKEN、AWSACCESSKEYID、AWSSECRETKEY 和 VERCEL_TOKEN)被泄露。该漏洞存在于位于 https://github.com/gradio-app/gradio/blob/72f4ca88ab569aae47941b3fb0609e57f2e13a27/.github/workflows/deploy-website.yml 的工作流文件中。
来源
1Security-research lab: controlled reproduction of CVE-2024-4254 (GHSA-fc78-c36r-cc59) — deploy-website.yml fork checkout/code execution in gradio-app/gradio @ d4c503a
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。