CVE-2024-37054
Bei Versionen der MLflow-Plattform ab Version 0.9.0 kann eine Deserialisierung nicht vertrauenswürdiger Daten auftreten, die es einem böswillig...
- Veröffentlicht
- 04.06.2024
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- HiddenLayer
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 51,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Bei Versionen der MLflow-Plattform ab Version 0.9.0 kann eine Deserialisierung nicht vertrauenswürdiger Daten auftreten, die es einem böswillig hochgeladenen PyFunc-Modell ermöglicht, bei Interaktion beliebigen Code auf dem System eines Endbenutzers auszuführen.
Quellen
6- CVE-2024-37054Exploit
Proof-of-Concept-Exploit für CVE-2024-37054, eine Pickle-Deserialisierungs-RCE in MLflow Tracking Server. Authentifizierte Angreifer können Modellartefakte überschreiben, um Remote-Codeausführung zu erreichen. Enthält Anleitung zur Erkennung und Schadensbegrenzung.
Proof-of-Concept-Exploit für CVE-2024-37054, eine kritische Deserialisierungsschwachstelle in MLflow. Enthält ein vollständiges Exploit-Skript und einen Builder für bösartige Modelle für autorisierte Penetrationstests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.