Krytyczna podatność path traversal w repozytorium mlflow/mlflow w wersjach przed 2.3.1 pozwala nieuwierzytelnionemu atakującemu na wyjście poza dozwolony katalog przy użyciu sekwencji '\..\ ' w ścieżce pliku. Ze względu na brak wymaganych uprawnień i sieciowy wektor ataku, podatność stwarza poważne zagrożenie dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Path Traversal: '\..\filename' in GitHub repository mlflow/mlflow prior to 2.3.1.
Podatność polega na nieprawidłowej walidacji ścieżek plików przekazywanych do aplikacji — atakujący może skonstruować żądanie zawierające sekwencję '\..\' (zgodnie z klasyfikacją CWE-29), co pozwala na przejście do katalogów nadrzędnych poza przewidzianym zakresem. Ponieważ atak nie wymaga uwierzytelnienia (PR:N, UI:N), może być przeprowadzony zdalnie przez dowolną osobę mającą dostęp sieciowy do instancji MLflow. Skuteczne wykorzystanie tej podatności umożliwia odczyt, modyfikację lub usunięcie dowolnych plików dostępnych w kontekście uprawnień procesu serwerowego.
Atakujący może uzyskać nieautoryzowany dostęp do plików spoza dozwolonego katalogu, co może prowadzić do ujawnienia poufnych danych (np. konfiguracji, kluczy, danych modeli ML), modyfikacji plików lub zakłócenia działania usługi.
Należy zaktualizować MLflow do wersji 2.3.1 lub nowszej. Poprawka została wprowadzona w commicie fae77a525dd908c56d6204a4cef1c1c75b4e9857 dostępnym w repozytorium GitHub mlflow/mlflow.
MLflow (mlflow/mlflow) w wersjach wcześniejszych niż 2.3.1
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/b12b0073-0bb0-4bd1-8fc2-ec7f17fd7689
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLfprojects Mlflow
APPLfprojects< 2.3.1
Powiązane podatności
MLflow is an open source AI engineering platform for agents, large language models, and machine learning model...
MLflow: nieautoryzowany dostęp do endpointów multipart upload (RCE)
MLflow: nieprawidłowa walidacja origin umożliwia RCE przez cross-origin request
Brak uwierzytelnienia w endpointach FastAPI jobs w MLflow (Auth Bypass / RCE)
Command injection w MLflow podczas inicjalizacji kontenera modelu