PT-2024-32863 · Gradio · Gradio

Ahpaleus

+1

·

Publicado

2024-10-10

·

Atualizado

2024-10-17

·

CVE-2024-47871

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Gradio anteriores à 5
Descrição
Este problema envolve uma comunicação insegura entre o cliente FRP e o servidor quando a opção share=True do Gradio é utilizada. O protocolo HTTPS não é obrigatório na conexão, permitindo que invasores interceptem e leiam arquivos enviados para o servidor do Gradio, bem como modifiquem respostas ou dados enviados entre o cliente e o servidor. Isso afeta usuários que estão compartilhando demonstrações do Gradio publicamente pela internet usando share=True sem criptografia adequada, expondo dados confidenciais a possíveis bisbilhoteiros.
Recomendações
Para resolver este problema, atualize para gradio>=5.
Como solução alternativa temporária, evite usar share=True em ambientes de produção e, em vez disso, hospede aplicativos Gradio em servidores com HTTPS habilitado para garantir uma comunicação segura.

Exploit

Correção

Missing Encryption of Sensitive Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-47871
GHSA-279J-X4GX-HFRH
PYSEC-2024-219

Produtos afetados

Gradio