
Vulnerabilidade MLflow LFI/RFI - CVE-2023-1177 - Reproduzida
Vuln replicação-mlflow ver 2.1.1-prep por Saima.pdf
Vulnerabilidade LFI/RFI do MLflow - CVE-2023-1177 - Reproduzida
Uma das ferramentas mais populares em um sistema de ML é o MLflow, usado para gerenciar o ciclo de vida completo de aprendizado de máquina. Testei a segurança do MLflow e reproduzi uma vulnerabilidade combinada de Inclusão de Arquivo Local/Inclusão de Arquivo Remoto, que pode levar a uma tomada completa do sistema ou do provedor de nuvem. As versões do MLflow anteriores a 2.2.1 são vulneráveis à Inclusão de Arquivo Local (LFI) devido à sanitização insuficiente da entrada do usuário na API para recuperar versões de modelos e modelos registrados. Um adversário poderia explorar isso para ler arquivos arbitrários no sistema de arquivos do servidor.