Execució de codi MLflow

ALERTES

10/06/2024

CVE-2024-37053

ALT: (8,8)

CVSS3: 7,7

MLflow MLflow podria permetre que un atacant remot executi codi arbitrari al sistema, causat per la desserialització de dades no fiables dins del fitxer sklearn/__init__.py, dins de la funció _load_model_from_local_file. En injectar un objecte pickle maliciós en un fitxer model durant la càrrega, un atacant podria explotar aquesta vulnerabilitat per executar codi arbitrari a la màquina víctima.

Sistemes Afectats

  • MLflow MLflow 1.1.0

Remediació
No hi ha cap recurs disponible a partir del 4 de juny del 2024.