CVE-2024-2928
Inclusão de Arquivo Local (LFI) via Análise de Fragmento de URI no mlflow/mlflow
- Publicado
- 6 de jun. de 2024
- Atualizado
- 1 de ago. de 2024
- Atribuindo CNA
- @huntr_ai
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModerado · próximos 30 dias
- Percentil
- 97,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de Inclusão de Arquivo Local (LFI) foi identificada em mlflow/mlflow, especificamente na versão 2.9.2, que foi corrigida na versão 2.11.3. Esta vulnerabilidade decorre da falha da aplicação em validar adequadamente fragmentos de URI para sequências de travessia de diretório, como '../'. Um atacante pode explorar esta falha manipulando a parte do fragmento do URI para ler arquivos arbitrários no sistema de arquivos local, incluindo arquivos sensíveis como '/etc/passwd'. A vulnerabilidade é uma forma de contornar um patch anterior que apenas abordava manipulação semelhante dentro da string de consulta do URI, destacando a necessidade de validação abrangente de todas as partes de um URI para prevenir ataques de LFI.
Fontes
2- CVE-2024-2928Exploit
Exploit de leitura arbitrária de arquivos para CVE-2024-2928 no mlflow
- sjtu_CVE-2024-2928Scanner
Relatório de vulnerabilidade yasa scan sjtu_CVE-2024-2928
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.