漏洞描述 Gradio是一个开源的Python库,通过友好的Web界面演示机器学习模型。Gradio的/file接口存在服务器端请求伪造(SSRF)漏洞,攻击者可以利用该漏洞扫描和识别内部网络中的开放端口,从而可能导致敏感信息泄露。
相关漏洞推荐 Langflow /api/v1/files/profile_pictures/../langflow.db 目录遍历漏洞 lsfusion /file/static/noauth 目录遍历漏洞(CVE-2025-13261) POC 大华智慧园区综合管理平台 /publishing/publishing/material/file/image 文件上传漏洞 大华智能物联综合管理平台 /evo-apigw/evo-cirs/file/download 文件读取漏洞 天锐绿盾审批系统 /trwfe/file/downFileByconfirm.do 文件读取漏洞 天锐绿盾审批系统 /trwfe/login.jsp/.%2e/file/addUpFile.do 文件上传漏洞 锐捷EWEB路由器 /ddi/server/fileupload.php 文件上传漏洞 新中大ERP企业管理软件 /filesrv/NGInterface/Index SQL 注入漏洞 天地伟业Easy7 /Easy7/rest/file/downloadNote 目录遍历漏洞 POC gradio-image-ssrf: Gradio Image Component - Server-Side Request Forgery POC gradio-lfi: Gradio - Local File Inclusion Easy7综合管理平台 /file/uploadCheckImg 接口 文件上传漏洞 TDuck /user/form/data/download/file SQL 注入漏洞(CVE-2025-57631)