PT-2024-32863 · Gradio · Gradio
Ahpaleus
+1
·
Publicado
2024-10-10
·
Atualizado
2024-10-17
·
CVE-2024-47871
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Gradio anteriores à 5
Descrição
Este problema envolve uma comunicação insegura entre o cliente FRP e o servidor quando a opção
share=True do Gradio é utilizada. O protocolo HTTPS não é obrigatório na conexão, permitindo que invasores interceptem e leiam arquivos enviados para o servidor do Gradio, bem como modifiquem respostas ou dados enviados entre o cliente e o servidor. Isso afeta usuários que estão compartilhando demonstrações do Gradio publicamente pela internet usando share=True sem criptografia adequada, expondo dados confidenciais a possíveis bisbilhoteiros.Recomendações
Para resolver este problema, atualize para
gradio>=5.Como solução alternativa temporária, evite usar
share=True em ambientes de produção e, em vez disso, hospede aplicativos Gradio em servidores com HTTPS habilitado para garantir uma comunicação segura.Exploit
Correção
Missing Encryption of Sensitive Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gradio