PT-2024-18084 · Mlflow · Mlflow
CVE-2024-1483
·
Publicado
2024-04-15
·
Atualizado
2026-07-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
mlflow/mlflow versão 2.9.2
Descrição
Existe uma vulnerabilidade de traversal de caminho, permitindo que invasores acessem arquivos arbitrários no servidor. Ao criar uma série de solicitações HTTP POST com parâmetros
artifact location e source especialmente criados, usando uma URI local com ‘#’ em vez de ‘?’, um invasor pode percorrer a estrutura de diretórios do servidor. O problema ocorre devido à validação insuficiente das entradas fornecidas pelo usuário nos manipuladores do servidor.Recomendações
Para o mlflow/mlflow versão 2.9.2, como solução temporária, considere desativar o tratamento de URIs locais com ‘#’ para minimizar o risco de exploração. Restrinja o acesso a arquivos e diretórios confidenciais no servidor para impedir o acesso não autorizado. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mlflow