Mlflow Jinja2 模版注入漏洞
漏洞描述
MLflow 是用于机器学习全生命周期管理的开源工具。
MLflow受影响版本中存在模版注入漏洞。在render_and_merge_yaml方法中,该函数用于渲染和合并基于Jinja2模板的YAML文件,其中使用的jinja2.Environment函数允许执行任意代码,包括系统命令。由于加载模板时未对输入进行适当的验证和过滤,攻击者可通过加载恶意的YAML文件,在远程主机执行任意代码。
漏洞名称 | Mlflow Jinja2 模版注入漏洞 |
---|---|
漏洞类型 | 命令注入 |
发现时间 | 2023-12-20 |
漏洞影响广度 | - |
MPS编号 | MPS-qdjk-tr3g |
CVE编号 | CVE-2023-6940 |
CNVD编号 | - |
影响范围
mlflow@(-∞, 2.9.2)
修复方案
将组件 mlflow 升级至 2.9.2 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-qdjk-tr3g
https://nvd.nist.gov/vuln/detail/CVE-2023-6940
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc
低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
RStudio 2023.12 发布,R 语言的集成开发环境
RStudio 2023.12 现已发布。RStudio 是 R 语言的集成开发环境,分为面向桌面用户 IDE 和 Linux R 服务器版编辑器两种编辑器,采用 AGPL v3 与RStudio License Agreement双协议授权。该版本的更新内容如下: New RStudio 将 Ace 更新至版本 1.28。(#13708) 将 Boost 更新至版本 1.83.0。(#13577) Electron 更新至版本 26.2.4。(#13577) 将 GitHub Copilot 代理的默认版本更新为 1.10.3。(#13729) 在 Mac 和 Windows 上将 openssl 更新到 1.1.1w。(#13683) 将 Electron Forge 更新至版本 6.4.2,将 Webpack 更新至版本 5.89.0。(rstudio-pro#5383) 将 Quarto 更新至版本 1.3.450。(#13914) RStudio 现在支持在 R Markdown / Quarto 文档中高亮显示内联 YAML 块选项。(#11663) RStudio 现在支...
- 下一篇
Transformers RagRetriever 反序列化漏洞
漏洞描述 Transformers是一个自然语言处理(NLP)库,它提供了大量预训练的深度学习模型和用于处理文本数据的工具。 在RagRetriever模型中,存在绕过Hugging Face的pickle扫描检查,攻击者可以诱导受害用户加载恶意的pickle文件,从而进行远程代码执行和蠕虫攻击。攻击者将恶意的picklew文件保存在一个后端仓库中,并修改一个前端仓库的config.json文件中的"index_name"和"index_path"字段,使其隐式重定向到后端仓库中恶意的pickle文件,从而绕过HF的安全机制。当受害者使用RagRetriever.from_pretrained()函数下载前端仓库时,会导致远程代码执行和蠕虫攻击。 漏洞名称 Transformers RagRetriever 反序列化漏洞 漏洞类型 反序列化 发现时间 2023-12-19 漏洞影响广度 广 MPS编号 MPS-qedl-r8y7 CVE编号 CVE-2023-6730 CNVD编号 - 影响范围 transformers@(-∞, 4.36) 修复方案 将组件 transformers...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Windows10,CentOS7,CentOS8安装Nodejs环境
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Linux系统CentOS6、CentOS7手动修改IP地址
- Docker快速安装Oracle11G,搭建oracle11g学习环境