CVE-2024-37054
يمكن أن يحدث إلغاء تسلسل البيانات غير الموثوقة في إصدارات منصة MLflow التي تعمل بالإصدار 0.9.0 أو أحدث، مما يمكّن نموذج PyFunc المُحمَّل بشكل ضار من تشغيل...
- تم النشر
- 04/06/2024
- محدث
- 02/08/2024
- تخصيص CNA
- HiddenLayer
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يمكن أن يحدث إلغاء تسلسل البيانات غير الموثوقة في إصدارات منصة MLflow التي تعمل بالإصدار 0.9.0 أو أحدث، مما يمكّن نموذج PyFunc المُحمَّل بشكل ضار من تشغيل تعليمات برمجية عشوائية على نظام المستخدم النهائي عند التفاعل معه.
المصادر
6- CVE-2024-37054استغلال
إثبات مفهوم لاستغلال CVE-2024-37054، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد عبر إلغاء تسلسل pickle في MLflow Tracking Server. يمكن للمهاجمين المصادق عليهم استبدال قطع أثرية للنماذج لتحقيق تنفيذ تعليمات برمجية عن بُعد. يتضمن إرشادات للكشف والتخفيف.
استغلال إثبات المفهوم لـ CVE-2024-37054، ثغرة إلغاء تسلسل حرجة في MLflow. يتضمن سكربت استغلال كامل ومنشئ نماذج خبيثة لاختبار الاختراق المصرح به.
NiteeshPujari/CVE-2024-37054، يحتوي هذا المستودع على إثبات للمفهوم (PoC) ثغرة إلغاء تسلسل حرجة في MLflow تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.