CVE-2024-37054
La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 0.9.0 o posterior, lo que...
- Publicado
- 4 jun 2024
- Actualizado
- 2 ago 2024
- Asignación de CNA
- HiddenLayer
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 51,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La deserialización de datos que no son de confianza puede ocurrir en versiones de la plataforma MLflow que ejecutan la versión 0.9.0 o posterior, lo que permite que un modelo PyFunc cargado maliciosamente ejecute código arbitrario en el sistema de un usuario final cuando interactúa con él.
Fuentes
6- CVE-2024-37054Exploit
Prueba de concepto de exploit para CVE-2024-37054, una RCE por deserialización de pickle en MLflow Tracking Server. Atacantes autenticados pueden sobrescribir artefactos de modelos para lograr ejecución remota de código. Incluye orientación de detección y mitigación.
Exploit de prueba de concepto para CVE-2024-37054, una vulnerabilidad crítica de deserialización en MLflow. Incluye un script de exploit completo y un constructor de modelos maliciosos para pruebas de penetración autorizadas.
NiteeshPujari/CVE-2024-37054, Este repositorio contiene una prueba de concepto (PoC) de una vulnerabilidad crítica de deserialización en MLflow que permite la ejecución remota de código (RCE).
Explotación para CVE-2024-37054: genera un modelo pickle malicioso, lo sube a MLflow y desencadena la ejecución remota de código a través del endpoint /predict.
- CVE-2024-37054Exploit
CVE-2024-37054 exploit y documentación
Repositorio de prueba de concepto e investigación para CVE-2024-37054, una vulnerabilidad de deserialización insegura en la carga de modelos PyFunc de MLflow que puede conducir a la ejecución remota de código.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.