Gradio 中 FRP 客户端和服务器之间的通信不安全(CVE-2024-47871)

admin 2024-10-13 02:28:17 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Gradio 中 FRP 客户端和服务器之间的通信不安全(CVE-2024-47871)

CVE编号

CVE-2024-47871

利用情况

暂无

补丁情况

N/A

披露时间

2024-10-11
漏洞描述
Gradio是一个用于快速原型的开源Python包。当使用Gradio的`share=True`选项时,FRP(快速反向代理)客户端和服务器之间的通信存在安全隐患。连接未强制使用HTTPS,这使得攻击者可以拦截并读取上传到Gradio服务器的文件,以及修改客户端和服务器之间发送的响应或数据。这影响了那些在没有适当加密的情况下通过互联网使用`share=True`共享Gradio演示的用户,敏感数据可能会暴露给潜在的窃听者。建议用户升级到`gradio>=5`以解决此问题。作为解决方案的一种变通方法,用户可以在生产环境中避免使用`share=True`,而是将Gradio应用程序托管在启用了HTTPS的服务器上,以确保安全通信。
解决建议
"将组件 gradio 升级至 5.0.0 及以上版本"
参考链接
https://github.com/gradio-app/gradio/security/advisories/GHSA-279j-x4gx-hfrh
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
CWE-311 敏感数据加密缺失
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0