gradio-exploit
Installation
SKILL.md
Gradio 漏洞利用技能
Gradio 是 Python 机器学习模型 Web 演示框架,广泛用于 HuggingFace Spaces。 本技能覆盖 Gradio 组件服务器攻击面的 LFI 与 SSRF 漏洞利用方法。
目标信息
- 默认端口:7860
- 特征识别:页面含
__gradio_mode__、gradio-app、content="gradio" - Shodan:
html:"__gradio_mode__" - 关键端点:
/component_server、/queue/join、/file=
漏洞概览
| CVE/类型 | 漏洞 | 认证 | 影响 | 危害 | 版本 |
|---|---|---|---|---|---|
| CVE-2024-47167 | LFI | 无需 | 任意文件读取 | 高危 | 3.47-3.50.2 |
| 同源 SSRF | 全读取 SSRF | 无需 | 内网探测+数据读取 | 高危 | 3.47-3.50.2 |
| queue/join SSRF | 文件代理 SSRF | 无需 | 内网资源代理读取 | 高危 | ~4.40.0 |