gradio /queue/join 服务器端请求伪造漏洞(CVE-2024-4325)

日期: 2025-08-08 | 影响软件: gradio | POC: 否

漏洞描述

Gradio 是一个用于构建机器学习模型用户界面的开源 Python 库。Gradio 的 /queue/join 接口和 save_url_to_cache 函数存在服务端请求伪造(SSRF)漏洞。该漏洞源于对用户提供的 path 值(应为 URL)缺乏充分的验证,导致攻击者可以发送精心构造的请求,从而可能访问本地网络或 AWS 元数据端点,危及内部服务器的安全。

PoC代码

暂无

相关漏洞推荐