
MLflow LFI/RFI 취약점 - CVE-2023-1177 - 재현됨
Vuln replication-mlflow ver 2.1.1-prep by Saima.pdf
MLflow LFI/RFI 취약점 -CVE-2023-1177 - 재현됨
ML 시스템에서 가장 널리 사용되는 도구 중 하나는 엔드투엔드 머신러닝 수명주기를 관리하는 데 사용되는 MLflow입니다. 저는 MLflow의 보안을 테스트했고, 전체 시스템 또는 클라우드 공급자 장악으로 이어질 수 있는 로컬 파일 포함(LFI)/원격 파일 포함(RFI) 결합 취약점을 재현했습니다. 2.2.1 이전 버전의 MLflow는 모델 버전 및 등록된 모델을 검색하는 API에서 사용자 입력을 충분히 필터링하지 않아 로컬 파일 포함(LFI)에 취약합니다. 공격자는 이를 악용하여 서버 파일 시스템의 임의 파일을 읽을 수 있습니다.