CVE-2024-2928
Local File Inclusion (LFI) tramite l'analisi dei frammenti URI in mlflow/mlflow
- Pubblicato
- 6 giu 2024
- Aggiornato
- 1 ago 2024
- Assegnazione CNA
- @huntr_ai
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModerato · prossimi 30 giorni
- Percentile
- 97,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di Local File Inclusion (LFI) è stata identificata in mlflow/mlflow, in particolare nella versione 2.9.2, ed è stata corretta nella versione 2.11.3. Questa vulnerabilità deriva dalla mancata validazione corretta dei frammenti URI da parte dell'applicazione per sequenze di traversal delle directory come '../'. Un attaccante può sfruttare questa falla manipolando la parte del frammento dell'URI per leggere file arbitrari sul file system locale, inclusi file sensibili come '/etc/passwd'. La vulnerabilità rappresenta un bypass di una patch precedente che affrontava solo manipolazioni simili all'interno della query string dell'URI, evidenziando la necessità di una validazione completa di tutte le parti di un URI per prevenire attacchi LFI.
Fonti
2- CVE-2024-2928Exploit
Exploit di lettura arbitraria di file per CVE-2024-2928 in mlflow
- sjtu_CVE-2024-2928Scanner
Report di vulnerabilità della scansione yasa di sjtu_CVE-2024-2928
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.