PT-2021-23963 · Gradio · Gradio
Haby0
·
Publicado
2021-12-15
·
Atualizado
2022-01-21
·
CVE-2021-43831
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
**Nome do software vulnerável e versões afetadas:
Versões do Gradio anteriores à 2.5.0
Descrição:
A vulnerabilidade afeta usuários que criam e compartilham publicamente interfaces do Gradio. Os caminhos dos arquivos não são restritos, permitindo que usuários que recebam um link do Gradio acessem quaisquer arquivos no computador host, caso conheçam os nomes ou caminhos dos arquivos, limitados apenas pelo sistema operacional do host. Os arquivos são abertos no modo somente leitura. Não há evidências de que essa vulnerabilidade tenha sido explorada.
Recomendações:
Para versões do Gradio anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior para resolver o problema. Como solução temporária, considere evitar o compartilhamento de interfaces do Gradio até que a atualização seja aplicada. Restrinja o acesso a arquivos confidenciais no computador host para minimizar o risco de exploração.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gradio