PT-2024-18084 · Mlflow · Mlflow

CVE-2024-1483

·

Publicado

2024-04-15

·

Atualizado

2026-07-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
mlflow/mlflow versão 2.9.2
Descrição
Existe uma vulnerabilidade de traversal de caminho, permitindo que invasores acessem arquivos arbitrários no servidor. Ao criar uma série de solicitações HTTP POST com parâmetros artifact location e source especialmente criados, usando uma URI local com ‘#’ em vez de ‘?’, um invasor pode percorrer a estrutura de diretórios do servidor. O problema ocorre devido à validação insuficiente das entradas fornecidas pelo usuário nos manipuladores do servidor.
Recomendações
Para o mlflow/mlflow versão 2.9.2, como solução temporária, considere desativar o tratamento de URIs locais com ‘#’ para minimizar o risco de exploração. Restrinja o acesso a arquivos e diretórios confidenciais no servidor para impedir o acesso não autorizado. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MLFLOW-2024-1483
CVE-2024-1483
GHSA-F82R-JJ5R-6G97
PYSEC-2026-1650

Produtos afetados

Mlflow