
MLflow LFI/RFI脆弱性 -CVE-2023-1177 - 再現済み
Vuln replication-mlflow ver 2.1.1-prep by Saima.pdf
MLflow LFI/RFI 脆弱性 -CVE-2023-1177 - 再現
MLシステムで最も人気のあるツールの1つがMLflowであり、エンドツーエンドの機械学習ライフサイクルを管理するために使用されます。私はMLflowのセキュリティをテストし、システム全体またはクラウドプロバイダーの乗っ取りにつながる可能性のある、Local File Inclusion/Remote File Inclusionを組み合わせた脆弱性を再現しました。MLflow 2.2.1より前のバージョンは、モデルバージョンと登録済みモデルを取得するAPIにおけるユーザー入力のサニタイズが不十分なため、ローカルファイルインクルージョン(LFI)に対して脆弱です。攻撃者はこれを悪用して、サーバーのファイルシステム上の任意のファイルを読み取ることができます。