漏洞标题
MLflow使用spark_udf时目录权限过高导致本地权限提升漏洞
漏洞描述信息
由于MLflow中的目录权限设置过高,使用spark_udf时可能会导致本地权限提升。这种行为可以被本地攻击者利用,通过使用时间-of-check-to-time-of-use (ToCToU) 攻击来获取更高的权限。此问题仅在调用spark_udf() MLflow API时相关。
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
关键资源的不正确权限授予
漏洞标题
Excessive directory permissions in MLflow leads to local privilege escalation when using spark_udf
漏洞描述信息
Excessive directory permissions in MLflow leads to local privilege escalation when using spark_udf. This behavior can be exploited by a local attacker to gain elevated permissions by using a ToCToU attack. The issue is only relevant when the spark_udf() MLflow API is called.
CVSS信息
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
漏洞类别
检查时间与使用时间(TOCTOU)的竞争条件
漏洞标题
MLflow 安全漏洞
漏洞描述信息
MLflow是MLflow开源的一个简化机器学习开发的平台,包括跟踪实验、将代码打包成可重复的运行以及共享和部署模型。 MLflow存在安全漏洞,该漏洞源于目录权限过多会导致使用 spark_udf 时本地特权升级。
CVSS信息
N/A
漏洞类别
其他