CVE-2024-37054
Une désérialisation de données non fiables peut se produire dans les versions de la plateforme MLflow version 0.9.0 ou plus récente, permettant à un modèle...
- Publié
- 4 juin 2024
- Mise à jour
- 2 août 2024
- Attribution de CNA
- HiddenLayer
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 51,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une désérialisation de données non fiables peut se produire dans les versions de la plateforme MLflow version 0.9.0 ou plus récente, permettant à un modèle PyFunc téléchargé de manière malveillante d'exécuter du code arbitraire sur le système d'un utilisateur final lorsqu'il est sollicité.
Sources
6- CVE-2024-37054Exploit
Preuve de concept pour CVE-2024-37054, une RCE par désérialisation pickle dans MLflow Tracking Server. Les attaquants authentifiés peuvent écraser les artefacts de modèle pour exécuter du code à distance. Inclut des conseils de détection et d'atténuation.
Exploit de preuve de concept pour CVE-2024-37054, une vulnérabilité critique de désérialisation dans MLflow. Comprend un script d'exploitation complet et un générateur de modèle malveillant pour les tests de pénétration autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.