CVE-2024-2928
إدراج ملف محلي (LFI) عبر تحليل جزء URI في mlflow/mlflow
- تم النشر
- 06/06/2024
- محدث
- 01/08/2024
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة تضمين ملف محلي (LFI) في mlflow/mlflow، وتحديدًا في الإصدار 2.9.2، والتي تم إصلاحها في الإصدار 2.11.3. تنشأ هذه الثغرة من فشل التطبيق في التحقق بشكل صحيح من أجزاء URI لتسلسلات اجتياز الدليل مثل '../'. يمكن للمهاجم استغلال هذا الخلل من خلال التلاعب بجزء الـ fragment من URI لقراءة ملفات عشوائية على نظام الملفات المحلي، بما في ذلك ملفات حساسة مثل '/etc/passwd'. تمثل هذه الثغرة تجاوزًا لتصحيح سابق كان يعالج فقط التلاعب المماثل داخل سلسلة الاستعلام (query string) في URI، مما يسلط الضوء على الحاجة إلى تحقق شامل من جميع أجزاء URI لمنع هجمات LFI.
المصادر
2- CVE-2024-2928استغلال
استغلال قراءة ملف عشوائي لـ CVE-2024-2928 في mlflow
- sjtu_CVE-2024-2928الماسح الضوئي
yasaمسحsjtu_CVE-2024-2928تقريرالثغرةالأمنية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.