
Vulnerabilidad LFI/RFI de MLflow - CVE-2023-1177 - Reproducido
Vuln replication-mlflow ver 2.1.1-prep by Saima.pdf
Vulnerabilidad MLflow LFI/RFI - CVE-2023-1177 - Reproducida
Una de las herramientas más populares en un sistema de ML es MLflow, que se utiliza para gestionar el ciclo de vida completo del aprendizaje automático. Probé la seguridad de MLflow y reproduje una vulnerabilidad combinada de Inclusión de Archivos Locales/Inclusión de Archivos Remotos que puede llevar a una toma de control completa del sistema o del proveedor de la nube. Las versiones de MLflow anteriores a la 2.2.1 son vulnerables a Inclusión de Archivos Locales (LFI) debido a una sanitización insuficiente de la entrada del usuario en la API para recuperar versiones de modelos y modelos registrados. Un atacante podría explotar esto para leer archivos arbitrarios en el sistema de archivos del servidor.