CVE-2024-2928
Inclusion locale de fichier (LFI) via l'analyse de fragment d'URI dans mlflow/mlflow
- Publié
- 6 juin 2024
- Mise à jour
- 1 août 2024
- Attribution de CNA
- @huntr_ai
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModéré · 30 prochains jours
- Percentile
- 97,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de type Local File Inclusion (LFI) a été identifiée dans mlflow/mlflow, plus précisément dans la version 2.9.2, corrigée dans la version 2.11.3. Cette vulnérabilité provient de l'incapacité de l'application à valider correctement les fragments d'URI pour les séquences de traversée de répertoire telles que '../'. Un attaquant peut exploiter cette faille en manipulant la partie fragment de l'URI pour lire des fichiers arbitraires sur le système de fichiers local, y compris des fichiers sensibles comme '/etc/passwd'. Cette vulnérabilité contourne un correctif précédent qui ne traitait que des manipulations similaires dans la chaîne de requête de l'URI, soulignant la nécessité d'une validation complète de toutes les parties d'une URI pour prévenir les attaques LFI.
Sources
2- CVE-2024-2928Exploit
Exploit de lecture de fichier arbitraire pour CVE-2024-2928 dans mlflow
- sjtu_CVE-2024-2928Scanner
Rapport de vulnérabilité yasa scan sjtu_CVE-2024-2928
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.