CVE-2024-37054
Desserialização de dados não confiáveis pode ocorrer em versões da plataforma MLflow com versão 0.9.0 ou mais recente, permitindo que um modelo PyFunc...
- Publicado
- 4 de jun. de 2024
- Atualizado
- 2 de ago. de 2024
- Atribuindo CNA
- HiddenLayer
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 51,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Desserialização de dados não confiáveis pode ocorrer em versões da plataforma MLflow com versão 0.9.0 ou mais recente, permitindo que um modelo PyFunc enviado de forma maliciosa execute código arbitrário no sistema de um usuário final quando houver interação com o modelo.
Fontes
6- CVE-2024-37054Exploit
Prova de conceito de exploit para CVE-2024-37054, uma RCE por desserialização de pickle no MLflow Tracking Server. Atacantes autenticados podem sobrescrever artefatos de modelo para obter execução remota de código. Inclui orientações de detecção e mitigação.
Prova de conceito de exploit para CVE-2024-37054, uma vulnerabilidade crítica de desserialização no MLflow. Inclui um script de exploit completo e um construtor de modelo malicioso para testes de penetração autorizados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.