
MLflow LFI/RFI Vulnerabilità -CVE-2023-1177 - Riprodotta
Replicazione vulnerabilità MLflow ver 2.1.1-prep di Saima.pdf
Vulnerabilità LFI/RFI di MLflow - CVE-2023-1177 - Riprodotta
Uno degli strumenti più popolari in un sistema di ML è MLflow, utilizzato per gestire l'intero ciclo di vita del machine learning. Ho testato la sicurezza di MLflow e riprodotto una vulnerabilità combinata di Local File Inclusion/Remote File Inclusion che può portare al completo compromesso del sistema o del provider cloud. Le versioni di MLflow precedenti alla 2.2.1 sono vulnerabili a Local File Inclusion (LFI) a causa di una sanificazione insufficiente dell'input utente nell'API per il recupero delle versioni dei modelli e dei modelli registrati. Un avversario potrebbe sfruttare questa vulnerabilità per leggere file arbitrari nel filesystem del server.