CVE-2025-14279

Alta8.1Pubblicata il 12 gennaio 2026

Le versioni di MLFlow fino alla 3.4.0 inclusa sono vulnerabili ad attacchi di DNS rebinding a causa della mancata validazione dell'header Origin nel server REST di MLFlow. Questa vulnerabilità consente ai siti web malevoli di aggirare le protezioni Same-Origin Policy ed eseguire chiamate non autorizzate contro gli endpoint REST. Un attaccante può interrogare, aggiornare ed eliminare esperimenti tramite gli endpoint interessati, portando a potenziale esfiltrazione, distruzione o manipolazione dei dati. Il problema è risolto nella versione 3.5.0.

Punteggio CVSS8.1 / 10CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Tipo di debolezza (CWE)CWE-346
Vendorlfprojects

Prodotti coinvolti

VendorProdottoVersioni
lfprojectsmlflow< 3.5.0

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE