PT-2024-32451 · Gradio · Gradio
Ahpaleus
+1
·
Publicado
2024-10-10
·
Atualizado
2024-10-17
·
CVE-2024-47168
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Gradio anteriores à 4.44
Descrição
Este problema envolve a exposição de dados devido ao fato de o sinalizador
enable monitoring não desativar corretamente o monitoramento quando definido como False. Mesmo quando o monitoramento está supostamente desativado, um invasor ou usuário não autorizado ainda pode acessar o painel de monitoramento solicitando diretamente o endpoint “/monitoring”. Isso significa que análises confidenciais do aplicativo ainda podem ficar expostas, especialmente em ambientes onde se espera que o monitoramento esteja desativado. Os usuários que definiram enable monitoring=False para impedir o acesso não autorizado aos dados de monitoramento são afetados.Recomendações
Para resolver este problema, atualize para o gradio>=4.44. Como solução alternativa temporária, considere restringir o acesso ao endpoint “/monitoring” até que o problema seja resolvido. Não há soluções alternativas conhecidas para esta vulnerabilidade.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gradio