
ثغرة LFI/RFI في MLflow - CVE-2023-1177 - تم إعادة إنتاجها
Vuln replication-mlflow ver 2.1.1-prep by Saima.pdf
ثغرة MLflow من نوع LFI/RFI - CVE-2023-1177 - تم إعادة إنتاجها
من بين الأدوات الأكثر شيوعًا في أنظمة تعلّم الآلة أداة MLflow التي تُستخدم لإدارة دورة حياة تعلّم الآلة من البداية إلى النهاية. لقد اختبرت أمان أداة MLflow وأعدت إنتاج ثغرة مشتركة من نوع Local File Inclusion/Remote File Inclusion والتي يمكن أن تؤدي إلى السيطرة الكاملة على النظام أو على مزوّد الخدمة السحابية. إصدارات MLflow قبل 2.2.1 معرّضة لثغرة إدراج الملفات المحلي (LFI) بسبب عدم كفاية تعقيم مدخلات المستخدم في واجهة برمجة التطبيقات (API) الخاصة باسترداد إصدارات النماذج والنماذج المسجّلة. يمكن للخصم استغلال هذه الثغرة لقراءة ملفات عشوائية على نظام ملفات الخادم.