Gradio 中 FRP 客户端和服务器之间的通信不安全(CVE-2024-47871)
CVE编号
CVE-2024-47871利用情况
暂无补丁情况
N/A披露时间
2024-10-11漏洞描述
Gradio是一个用于快速原型的开源Python包。当使用Gradio的`share=True`选项时,FRP(快速反向代理)客户端和服务器之间的通信存在安全隐患。连接未强制使用HTTPS,这使得攻击者可以拦截并读取上传到Gradio服务器的文件,以及修改客户端和服务器之间发送的响应或数据。这影响了那些在没有适当加密的情况下通过互联网使用`share=True`共享Gradio演示的用户,敏感数据可能会暴露给潜在的窃听者。建议用户升级到`gradio>=5`以解决此问题。作为解决方案的一种变通方法,用户可以在生产环境中避免使用`share=True`,而是将Gradio应用程序托管在启用了HTTPS的服务器上,以确保安全通信。解决建议
"将组件 gradio 升级至 5.0.0 及以上版本"
参考链接 |
|
---|---|
https://github.com/gradio-app/gradio/security/advisories/GHSA-279j-x4gx-hfrh |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
CWE-ID | 漏洞类型 |
CWE-311 | 敏感数据加密缺失 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论