未解锁的 Gradio 依赖关系允许易受攻击的 Gradio 版本

作者: hamizan-azman创建于 2026年6月25日更新于 2026年6月25日

页:1

TaskMatrix目前将gradio'列在revenments.txt'中,不附带任何版本。

这意味着一个解决或标定更古老的Gradio发行版的环境可以安装几个公共Gradio咨询覆盖的版本. 我不是说今天的每个新安装 都会选择一个易碎的版本 这是一个依赖性制约问题:该项目目前并不妨碍已知的脆弱Gradio版本被安装.

相关行 :

页:1 所需经费.txt 第12行:格莱迪奥


当前来源 :

页:1
https://GitHub.com/chenfei-wu/TaskMatrix/blob/main/requiments.txt#L12 (英语).

咨询实例

这些公开的咨询,其脆弱范围仍然被无根据的“gradio”要求所允许:

页:1 CVE-2024-1728 / GHSA-m842-4qm8-7克:受影响 < 4.19.2 CVE-2024-1727 / GHSA-48cq-79qq-6f7x:受影响小于4.19.2 CVE-2024-47084 / GHSA-3c67-5hwx-f6wx:受影响 < 4.44.0 CVE-2024-47869 / GHSA-j757-pf57-f8r4:受影响 < 4.44.0 CVE-2024-47164 / GHSA-77xq-6g77-h274:受影响小于 5.0.0 CVE-2025-23042 / GHSA-j2jg-fq62-7c3h:受影响 < 5.1.1.0. CVE-2025-48889 / GHSA-8jw3-6x8j-v96克:受影响 < 5.31.0


建议改正

请考虑将 Gradio 标注或下行到一个维护的补丁放出, 然后更新任何预想无约束依赖的安装文档 。

例如,重要的财产是,要求应排除以上受影响的范围,而不是让解决者自由选择任何格拉迪奥版本。

页:1

本报告仅涉及 " gradio " 依赖线。 我在此不报告旧的`opencv-Python <= 3.3.1.11'咨询窗口,因为PyPI上的`opencv-ZPython'软件包始于`3.4.0.14',因此,这些较老的脆弱窗口似乎无法通过PyPI安装。

本报告没有使用真正的全权证书或私人数据.

内容来源: chenfei-wu/TaskMatrix