← volver
CVE-2022-24770highCWE-1236

Improper Neutralization of Formula Elements in a CSV File in Gradio Flagging

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 8.8epss 1.3%
probabilidad de explotación
1.3%top 33% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

La funcionalidad de marcación de Gradio guarda datos del usuario directamente en archivos CSV sin protección. Cuando se abren en Excel o programas similares, esto permite que atacantes inyecten y ejecuten comandos arbitrarios en la computadora del usuario.

Detalle técnico

Vulnerabilidad de inyección CSV (CWE-1236) en el mecanismo de marcación de Gradio permite que usuarios no autenticados inyecten elementos de fórmula en archivos CSV exportados. Cuando un desarrollador abre el CSV malicioso en aplicaciones que auto-ejecutan fórmulas, comandos arbitrarios del SO pueden ejecutarse con los privilegios del usuario. Corregido en versión 2.8.11 mediante escape con comillas simples.

Resumen generado y traducido por IA a partir de la descripción oficial.
`gradio` is an open source framework for building interactive machine learning models and demos. Prior to version 2.8.11, `gradio` suffers from Improper Neutralization of Formula Elements in a CSV File. The `gradio` library has a flagging functionality which saves input/output data into a CSV file on the developer's computer. This can allow a user to save arbitrary text into the CSV file, such as commands. If a program like MS Excel opens such a file, then it automatically runs these commands, which could lead to arbitrary commands running on the user's computer. The problem has been patched as of `2.8.11`, which escapes the saved csv with single quotes. As a workaround, avoid opening csv files generated by `gradio` with Excel or similar spreadsheet programs.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
gradio-app · gradio