
Уязвимость LFI/RFI в MLflow -CVE-2023-1177 - Воспроизведена
Vuln replication-mlflow ver 2.1.1-prep by Saima.pdf
MLflow LFI/RFI уязвимость -CVE-2023-1177 - Воспроизведена
MLflow — один из самых популярных инструментов в системах машинного обучения, который используется для управления полным жизненным циклом машинного обучения. Я протестировал безопасность MLflow и воспроизвёл комбинированную уязвимость Local File Inclusion/Remote File Inclusion, которая может привести к полному захвату системы или облачного провайдера. Версии MLflow до 2.2.1 подвержены уязвимости Local File Inclusion (LFI) из-за недостаточной санитизации пользовательского ввода в API, используемом для получения версий моделей и зарегистрированных моделей. Злоумышленник может воспользоваться этим для чтения произвольных файлов в файловой системе сервера.