PT-2025-12254 · Unknown+1 · @Gradio/Video+1

Publicado

2025-03-20

·

Atualizado

2025-03-20

·

CVE-2024-8966

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas gradio-app/gradio versão @gradio/video@0.10.2
Descrição Um ataque de Negação de Serviço (DoS) é possível devido a uma vulnerabilidade no processo de upload de arquivos. Um invasor pode anexar uma grande quantidade de caracteres ao final de um boundary multipart, fazendo com que o sistema processe continuamente cada caractere e emita avisos. Isso pode tornar o Gradio inacessível por períodos prolongados, interrompendo serviços e causando indisponibilidade significativa.
Recomendações Para a versão @gradio/video@0.10.2, considere restringir o tamanho dos uploads de arquivos ou o número de caracteres permitidos em boundaries multipart para evitar processamento excessivo e avisos. Como medida temporária, considere implementar limitação de taxa (rate limiting) ou validação de entrada para minimizar o risco de exploração.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8966
GHSA-5CPQ-9538-JM2J
GHSA-HH3J-9M59-P8VC

Produtos afetados

Gradio
@Gradio/Video