Уразливість SSRF у MLflow дозволяє обходити перевірку URL
Критична уразливість SSRF у MLflow до версії 3.15.0 дозволяє доступ до внутрішніх сервісів. Оновіть програмне забезпечення для захисту.
- CVSS
- 9.3 CRITICAL
- EPSS
- 96.83%
- Активно використовується
- так
- Продукт
- MLflow
Що відомо
У MLflow до версії 3.15.0 існує критична уразливість Server-Side Request Forgery (SSRF), яка дозволяє неавторизованим користувачам отримувати доступ до внутрішніх або хмарних метаданих через перенаправлення URL. Проблема полягає у недостатній фіксації перевіреної адреси під час обробки вебхуків.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації або доступу до внутрішніх сервісів, що створює серйозні ризики для безпеки інфраструктури, особливо у середовищах з відкритим доступом до MLflow. Власники систем повинні розглянути можливі наслідки для захисту даних і безперервності бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується оновити MLflow до версії 3.15.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до вразливого API, перевірити журнали на ознаки експлуатації та мінімізувати мережевий доступ до внутрішніх сервісів. DataHouse підтримує перевірку версій та допомагає з управлінням патчами для зниження ризиків.