CVE-2023-1177: MLflow get-artifact 任意文件读取漏洞

CVE-2023-1177: MLflow get-artifact 任意文件读取漏洞-渗透云记 - 专注于网络安全与技术分享
CVE-2023-1177: MLflow get-artifact 任意文件读取漏洞
此内容为付费阅读,请付费后查看
100积分
付费阅读

漏洞标题

CVE-2023-1177: Mlflow get-artifact 任意文件读取漏洞

漏洞描述

使用 MLflow 模型注册表托管 MLflow 开源项目的用户 mlflow server或者 mlflow ui使用早于 MLflow 2.2.1 的 MLflow 版本的命令如果不限制谁可以查询其服务器(例如,通过使用云 VPC、入站请求的 IP 白名单或身份验证 /授权中间件)

fofa: app="MLflow"

PoC代码

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享