CVE-2024-2928
Локальное включение файла (LFI) через разбор фрагмента URI в mlflow/mlflow
- Опубликовано
- 6 июн. 2024 г.
- Обновлено
- 1 авг. 2024 г.
- Назначение CNA
- @huntr_ai
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NСредний · следующие 30 дней
- Процентиль
- 97,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость Local File Inclusion (LFI) была обнаружена в mlflow/mlflow, а именно в версии 2.9.2, и была исправлена в версии 2.11.3. Данная уязвимость возникает из-за того, что приложение не выполняет надлежащую проверку фрагментов URI на наличие последовательностей обхода каталогов, таких как '../'. Злоумышленник может воспользоваться этим недостатком, изменяя часть фрагмента URI для чтения произвольных файлов в локальной файловой системе, включая конфиденциальные файлы, такие как '/etc/passwd'. Уязвимость представляет собой обход предыдущего исправления, которое затрагивало только аналогичные манипуляции в строке запроса URI, что подчёркивает необходимость комплексной проверки всех частей URI для предотвращения атак LFI.
Источники
2- CVE-2024-2928Эксплойт
Эксплойт для чтения произвольных файлов для CVE-2024-2928 в mlflow
- sjtu_CVE-2024-2928Сканер
yasa: отчёт о сканировании sjtu_CVE-2024-2928 на уязвимости
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.