
MLflow LFI/RFI भेद्यता - CVE-2023-1177 - पुनरुत्पादित
Vuln replication-mlflow ver 2.1.1-prep by Saima.pdf
MLflow LFI/RFI भेद्यता -CVE-2023-1177 - पुनरुत्पादित
एक ML सिस्टम में सबसे लोकप्रिय उपकरणों में से एक MLflow है जो एंड-टू-एंड मशीन लर्निंग जीवनचक्र के प्रबंधन के लिए उपयोग किया जाता है। मैंने MLflow की सुरक्षा का परीक्षण किया और एक संयुक्त स्थानीय फ़ाइल समावेशन/दूरस्थ फ़ाइल समावेशन भेद्यता का पुनरुत्पादन किया जो पूरे सिस्टम या क्लाउड प्रदाता पर कब्ज़ा कर सकती है। MLflow संस्करण 2.2.1 से पहले, मॉडल संस्करणों और पंजीकृत मॉडलों को पुनर्प्राप्त करने के लिए API में उपयोगकर्ता इनपुट की अपर्याप्त स्वच्छता के कारण स्थानीय फ़ाइल समावेशन (LFI) के लिए असुरक्षित हैं। एक प्रतिद्वंद्वी सर्वर के फ़ाइलसिस्टम पर मनमानी फ़ाइलें पढ़ने के लिए इसका शोषण कर सकता है।