MLflow 是一个用于管理端到端机器学习生命周期的开源平台。
主要功能:
MLflow 涵盖四项主要功能:
跟踪实验,以记录并比较参数和结果(MLflow Tracking)。
以可复用、可复现的形式打包机器学习代码,以便与其他数据科学家共享或迁移至生产环境(MLflow Projects)。
管理并部署来自各种机器学习库的模型,使其适配各种模型服务与推理平台(MLflow Models)。
提供集中式模型存储,以协作方式管理 MLflow 模型的完整生命周期,包括模型版本管理、阶段转换和注释(MLflow Model Registry)。
库无关性: MLflow 与库无关,这意味着它可以与任何机器学习库配合使用,并支持任何编程语言,因为所有功能均可通过 REST API 和 CLI 访问。
API: 该项目包含 Python API、R API 和 Java API,以方便使用。
来源:https://mlflow.org/docs/latest/index.html
在 MLflow 中发现了一个路径遍历漏洞。 路径遍历是一种 Web 漏洞类型,允许攻击者访问预期目录之外的文件和目录。攻击者利用各种技术来利用此漏洞,从而未经授权访问敏感数据或执行任意代码。路径遍历攻击可以通过输入验证和访问控制措施来防范。
该漏洞由 Dan McInerney 发现。
了解更多: https://huntr.dev/bounties/1fe8f21a-c438-4cba-9add-e8a5dab94e28/
[CVE-2023-1177]
GitHub 仓库 mlflow/mlflow 中 2.2.1 之前版本的路径遍历:'..\filename'。
了解更多: https://nvd.nist.gov/vuln/detail/CVE-2023-1177
我创建了一个小型 Python 脚本,可用于测试和利用该漏洞。
该脚本将为模型名称创建一个唯一 ID,然后按顺序访问所有 URL。
