
Vulnérabilité LFI/RFI de MLflow - CVE-2023-1177 - Reproduite
Vuln replication-mlflow ver 2.1.1-prep by Saima.pdf
Vulnérabilité LFI/RFI de MLflow -CVE-2023-1177 - Reproduite
L'un des outils les plus populaires d'un système de ML est MLflow, utilisé pour gérer le cycle de vie de l'apprentissage automatique de bout en bout. J'ai testé la sécurité de MLflow et reproduit une vulnérabilité combinée d'inclusion de fichier local/inclusion de fichier distant qui peut conduire à une compromission totale du système ou du fournisseur cloud. Les versions de MLflow antérieures à 2.2.1 sont vulnérables à l'inclusion de fichier local (LFI) en raison d'une désinfection insuffisante des entrées utilisateur dans l'API de récupération des versions de modèles et des modèles enregistrés. Un attaquant pourrait l'exploiter pour lire des fichiers arbitraires sur le système de fichiers du serveur.