Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gradio (CVE-2025-48889)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
30/05/2025
Última modificación:
30/05/2025

Descripción

Gradio es un paquete de Python de código abierto que permite la creación rápida de demos y aplicaciones web para modelos de aprendizaje automático, API o cualquier función arbitraria de Python. Antes de la versión 5.31.0, una vulnerabilidad de copia arbitraria de archivos en la función de marcado de Gradio permitía a atacantes no autenticados copiar cualquier archivo legible del sistema de archivos del servidor. Si bien los atacantes no pueden leer estos archivos copiados, pueden causar un ataque de denegación de servicio (DoS) al copiar archivos grandes (como /dev/urandom) para llenar el espacio del disco. Este problema se ha corregido en la versión 5.31.0.