Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en gradio (CVE-2024-48052)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
04/11/2024
Última modificación:
13/06/2025

Descripción

En gradio <=4.42.0, la función gr.DownloadButton tiene una vulnerabilidad oculta de server-side request forgery (SSRF). La razón es que dentro de la función save_url_to_cache no hay restricciones en la URL, lo que permite el acceso a recursos de destino locales. Esto puede provocar la descarga de recursos locales e información confidencial.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gradio_project:gradio:*:*:*:*:*:python:*:* 4.42.0 (incluyendo)