PT-2025-7512 · Mlflow · Mlflow
CVE-2025-1473
·
Publicado
2025-02-20
·
Atualizado
2026-07-07
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
mlflow/mlflow versões 2.17.0 até 2.20.1
Descrição
Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) na funcionalidade de Signup. Isso permite que um atacante crie uma nova conta, que pode ser usada para realizar ações não autorizadas em nome do usuário malicioso.
Recomendações
Para as versões 2.17.0 a 2.20.1 do mlflow/mlflow, considere desativar a funcionalidade de Signup até que um patch esteja disponível para prevenir a criação não autorizada de contas. Restrinja o acesso à funcionalidade vulnerável
Signup para minimizar o risco de exploração.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mlflow