CVE-2025-14279
Le versioni di MLFlow fino alla 3.4.0 inclusa sono vulnerabili ad attacchi di DNS rebinding a causa della mancata validazione dell'header Origin nel server REST di MLFlow. Questa vulnerabilità consente ai siti web malevoli di aggirare le protezioni Same-Origin Policy ed eseguire chiamate non autorizzate contro gli endpoint REST. Un attaccante può interrogare, aggiornare ed eliminare esperimenti tramite gli endpoint interessati, portando a potenziale esfiltrazione, distruzione o manipolazione dei dati. Il problema è risolto nella versione 3.5.0.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| lfprojects | mlflow | < 3.5.0 |
Articoli correlati
VulnerabilitàMLflow e FUXA sotto attacco: sfruttate falle critiche in AI e automazione industriale
Sono in corso scansioni e tentativi di sfruttamento contro installazioni esposte di MLflow , piattaforma open source per la gestione dei flussi di machine
VulnerabilitàMLflow sotto attacco: la SSRF critica espone credenziali cloud e servizi interni
Scopri come la vulnerabilità SSRF CVE-2026-64849 in MLflow espone credenziali cloud e servizi interni. CISA avverte di sfruttamento attivo.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.