PT-2024-26681 · Mlflow · Mlflow

CVE-2024-3573

·

Publicado

2024-04-15

·

Atualizado

2025-02-04

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
mlflow/mlflow (versões afetadas não especificadas)
Descrição
O problema decorre da falha da função is local uri em lidar adequadamente com URIs com esquemas vazios ou do tipo ‘file’, levando à classificação incorreta dessas URIs como não locais. Os invasores podem explorar essa falha criando versões maliciosas do modelo com parâmetros source especialmente criados, permitindo a leitura de arquivos confidenciais em pelo menos dois níveis de diretório a partir da raiz do servidor. Isso permite que os invasores contornem as verificações e leiam arquivos arbitrários no sistema.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MLFLOW-2024-3573
CVE-2024-3573
GHSA-HQ88-WG7Q-GP4G
PYSEC-2024-243

Produtos afetados

Mlflow