Gradio /component_server 任意文件读取漏洞(CVE-2024-1561)

2024-05-31 Gradio PoC No

Description

Gradio的component server接口不正确地允许使用攻击者控制的参数调用Component类的任何方法。具体来说,通过利用Block类的move resource to block cache() 方法,攻击者可以将文件系统上的任何文件复制到临时目录,然后检索它。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities