PT-2024-32451 · Gradio · Gradio

Ahpaleus

+1

·

Publicado

2024-10-10

·

Atualizado

2024-10-17

·

CVE-2024-47168

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Gradio anteriores à 4.44
Descrição
Este problema envolve a exposição de dados devido ao fato de o sinalizador enable monitoring não desativar corretamente o monitoramento quando definido como False. Mesmo quando o monitoramento está supostamente desativado, um invasor ou usuário não autorizado ainda pode acessar o painel de monitoramento solicitando diretamente o endpoint “/monitoring”. Isso significa que análises confidenciais do aplicativo ainda podem ficar expostas, especialmente em ambientes onde se espera que o monitoramento esteja desativado. Os usuários que definiram enable monitoring=False para impedir o acesso não autorizado aos dados de monitoramento são afetados.
Recomendações
Para resolver este problema, atualize para o gradio>=4.44. Como solução alternativa temporária, considere restringir o acesso ao endpoint “/monitoring” até que o problema seja resolvido. Não há soluções alternativas conhecidas para esta vulnerabilidade.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-47168
GHSA-HM3C-93PG-4CXW
PYSEC-2024-198

Produtos afetados

Gradio