PT-2021-23963 · Gradio · Gradio

Haby0

·

Publicado

2021-12-15

·

Atualizado

2022-01-21

·

CVE-2021-43831

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
**Nome do software vulnerável e versões afetadas:
Versões do Gradio anteriores à 2.5.0
Descrição:
A vulnerabilidade afeta usuários que criam e compartilham publicamente interfaces do Gradio. Os caminhos dos arquivos não são restritos, permitindo que usuários que recebam um link do Gradio acessem quaisquer arquivos no computador host, caso conheçam os nomes ou caminhos dos arquivos, limitados apenas pelo sistema operacional do host. Os arquivos são abertos no modo somente leitura. Não há evidências de que essa vulnerabilidade tenha sido explorada.
Recomendações:
Para versões do Gradio anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior para resolver o problema. Como solução temporária, considere evitar o compartilhamento de interfaces do Gradio até que a atualização seja aplicada. Restrinja o acesso a arquivos confidenciais no computador host para minimizar o risco de exploração.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-43831
GHSA-RHQ2-3VR9-6MCR
PYSEC-2021-873

Produtos afetados

Gradio