Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-1177-PoC-reproduce — MLflow में CVE-2023-1177 भेद्यता का PoC (पुनरुत्पादन) | Kitploit
उपकरण/GitHubGitHub/paultheal1en/cve-2023-1177-poc-reproduce
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubpaultheal1en/cve-2023-1177-poc-reproduce

CVE-2023-1177-PoC-reproduce

MLflow में CVE-2023-1177 भेद्यता का PoC (पुनरुत्पादन)

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

MLflow CVE-2023-1177 - PoC और पुनरुत्पादन

इस रिपॉजिटरी में MLflow में Local File Inclusion (LFI) भेद्यता का Proof-of-Concept (PoC) शोषण कोड और पुनरुत्पादन निर्देश शामिल हैं, जिसे CVE-2023-1177 के रूप में पहचाना गया है।

भेद्यता की जानकारी:

  • CVE ID: CVE-2023-1177
  • भेद्यता प्रकार: Local File Inclusion (LFI) / Path Traversal
  • प्रभावित संस्करण: MLflow <= 2.1.1
  • पैच किया गया संस्करण: MLflow >= 2.2.1 (NVD में 2.2.1 बताया गया है, लेकिन मेरी राय में यह 2.3.1 से है)
  • विवरण: भेद्यता उस तरीके में मौजूद है जिस तरह GET /model-versions/get-artifact endpoint पथ (path) को संसाधित करता है। हमलावर source फ़ील्ड को सर्वर पर एक स्थानीय पथ (जैसे file:/// का उपयोग करके) में संशोधित करके एक model version बना सकता है। फिर, path पैरामीटर के साथ get-artifact endpoint को कॉल करके (जो संशोधित source के सापेक्ष एक वांछित फ़ाइल की ओर इशारा करता है), हमलावर MLflow सर्वर चलाने वाले उपयोगकर्ता के अधिकारों के साथ सर्वर के फ़ाइल सिस्टम पर मनमानी फ़ाइलों की सामग्री पढ़ सकता है।

पर्यावरण सेटअप:

  1. Conda स्थापित करें: सुनिश्चित करें कि आपने Miniconda या Anaconda स्थापित किया है।
  2. Conda पर्यावरण बनाएं: परीक्षण के लिए उपयोग किए गए वातावरण को सटीक रूप से फिर से बनाने के लिए इस रिपॉजिटरी में दी गई environment.yml फ़ाइल का उपयोग करें:
    root@kitploit:~
    conda env create -f environment.yml
    
    यह ऑपरेशन Python और सभी आवश्यक पैकेजों (जिनमें mlflow==2.1.1, requests, pandas, databricks-cli और संगत setuptools संस्करण शामिल हैं) के साथ attack नामक एक पर्यावरण (या yml फ़ाइल में परिभाषित नाम) बनाएगा।
  3. पर्यावरण सक्रिय करें:
    root@kitploit:~
    conda activate attack
    

भेद्यता और PoC को पुनरुत्पादित करने के चरण, साथ ही एक चैलेंज; यदि आप पुनरुत्पादन करने में आलसी हैं, तो आप यहाँ देख सकते हैं: https://hackmd.io/@paultheal1en/SymHyk10kg

टूल डाउनलोड करें