CRITICAL🇬🇧 English

CVE-2023-6014

MLflow: Ominięcie uwierzytelnienia przy tworzeniu konta

CVSS 9.8v3.1pub. 2023-11-16upd. 2024-11-21

Podatność w MLflow umożliwia atakującemu utworzenie dowolnego konta użytkownika bez spełnienia jakichkolwiek wymagań uwierzytelnienia. Jest to krytyczna luka, ponieważ pozwala nieuprawnionej osobie uzyskać dostęp do systemu z pominięciem mechanizmów kontroli dostępu.

Pokaż oryginał (EN)

An attacker is able to arbitrarily create an account in MLflow bypassing any authentication requirment.

🤖 Analiza AI
Jak działa

Atakujący może bez posiadania jakichkolwiek uprawnień ani ważnych poświadczeń wywołać funkcję rejestracji konta w MLflow. Mechanizm uwierzytelnienia jest pomijany w sposób pozwalający na arbitralne zakładanie nowych kont. Prawdopodobnie błąd wynika z nieprawidłowego przekazywania lub walidacji parametrów żądania HTTP (CWE-598 wskazuje na użycie metody GET zamiast POST do operacji zmieniających stan). Skutkuje to tym, że każda osoba mająca dostęp sieciowy do instancji MLflow może stworzyć konto i potencjalnie uzyskać nieautoryzowany dostęp do środowiska.

Skutki

Atakujący może dowolnie tworzyć konta użytkowników w systemie MLflow, całkowicie omijając kontrolę dostępu. W konsekwencji może uzyskać nieautoryzowany dostęp do danych, modeli i eksperymentów przechowywanych w platformie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do instancji MLflow wyłącznie do zaufanych sieci (np. poprzez firewall lub VPN) jako środek tymczasowy do czasu wdrożenia łatki.

Kogo dotyczy

Produkt MLflow firmy LF Projects — wersje wskazane w referencjach producenta

Uwagi

Szczegóły techniczne dotyczące podatności zostały opublikowane na platformie huntr.com. CWE-598 sugeruje, że problem może być związany z nieprawidłowym użyciem metody HTTP GET do operacji modyfikujących stan aplikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lfprojects Mlflow

    APP
    Lfprojects
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-64849CRITICAL9.3⚠ KEVten sam produkt

MLflow is an open source AI engineering platform for agents, large language models, and machine learning model...

CVE-2026-2651CRITICAL9.0PL ✓ten sam produkt

MLflow: nieautoryzowany dostęp do endpointów multipart upload (RCE)

CVE-2026-2611CRITICAL9.6PL ✓ten sam produkt

MLflow: nieprawidłowa walidacja origin umożliwia RCE przez cross-origin request

CVE-2026-0545CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w endpointach FastAPI jobs w MLflow (Auth Bypass / RCE)

CVE-2025-15379CRITICAL9.8PL ✓ten sam produkt

Command injection w MLflow podczas inicjalizacji kontenera modelu