Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-1177-MLFlow — 针对CVE-2023-1177的概念验证漏洞利用程序,该漏洞是MLflow中的路径遍历漏洞,演示了通过精心构造的模型名称实现未授权文件访问。 | Kitploit
工具/GitHubGitHub/alphandbelt1/cve-2023-1177-mlflow
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubalphandbelt1/cve-2023-1177-mlflow

CVE-2023-1177-MLFlow

针对CVE-2023-1177的概念验证漏洞利用程序,该漏洞是MLflow中的路径遍历漏洞,演示了通过精心构造的模型名称实现未授权文件访问。

查看仓库
3年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-1177(MLFlow 路径遍历)#

关于 MLflow

MLflow 是一个用于管理端到端机器学习生命周期的开源平台。

主要功能:

MLflow 涵盖四项主要功能:

跟踪实验,以记录并比较参数和结果(MLflow Tracking)。

以可复用、可复现的形式打包机器学习代码,以便与其他数据科学家共享或迁移至生产环境(MLflow Projects)。

管理并部署来自各种机器学习库的模型,使其适配各种模型服务与推理平台(MLflow Models)。

提供集中式模型存储,以协作方式管理 MLflow 模型的完整生命周期,包括模型版本管理、阶段转换和注释(MLflow Model Registry)。

库无关性: MLflow 与库无关,这意味着它可以与任何机器学习库配合使用,并支持任何编程语言,因为所有功能均可通过 REST API 和 CLI 访问。

API: 该项目包含 Python API、R API 和 Java API,以方便使用。

来源:https://mlflow.org/docs/latest/index.html

CVE-2023-1177

在 MLflow 中发现了一个路径遍历漏洞。 路径遍历是一种 Web 漏洞类型,允许攻击者访问预期目录之外的文件和目录。攻击者利用各种技术来利用此漏洞,从而未经授权访问敏感数据或执行任意代码。路径遍历攻击可以通过输入验证和访问控制措施来防范。

该漏洞由 Dan McInerney 发现。

了解更多: https://huntr.dev/bounties/1fe8f21a-c438-4cba-9add-e8a5dab94e28/

[CVE-2023-1177]

GitHub 仓库 mlflow/mlflow 中 2.2.1 之前版本的路径遍历:'..\filename'。

了解更多: https://nvd.nist.gov/vuln/detail/CVE-2023-1177

CVE-2023-1177 的 PoC

我创建了一个小型 Python 脚本,可用于测试和利用该漏洞。

该脚本将为模型名称创建一个唯一 ID,然后按顺序访问所有 URL。

alt text

下载工具