PT-2024-30080 · Mlflow · Mlflow
CVE-2024-4263
·
Publicado
2024-05-16
·
Atualizado
2025-02-04
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do software vulnerável e versões afetadas
mlflow/mlflow versões anteriores à 2.10.1
Descrição
Existe uma falha no controle de acesso que permite que usuários com privilégios reduzidos, possuindo apenas permissões de EDIT em um experimento, excluam quaisquer artefatos. Isso ocorre devido à falta de validação adequada das solicitações DELETE por parte de usuários com permissões de EDIT, permitindo que eles realizem exclusões não autorizadas de artefatos. A falha afeta especificamente o tratamento de exclusões de artefatos dentro do aplicativo, conforme demonstrado pela capacidade de um usuário com privilégios limitados excluir um diretório dentro de um artefato usando uma solicitação DELETE, apesar da documentação oficial indicar que usuários com permissão de EDITAR podem apenas ler e atualizar artefatos, e não excluí-los.
Recomendações
Para versões do mlflow/mlflow anteriores à 2.10.1, atualize para a versão 2.10.1 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso de solicitações DELETE para usuários com permissões de EDITAR, a fim de minimizar o risco de exploração. Restrinja o acesso à funcionalidade de exclusão de artefatos para impedir exclusões não autorizadas.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mlflow