正在開啟 SecureFlowMLflow Webhook 轉址讓伺服器讀取內部資源
案例摘要與來源

AIDEFEND SecureFlow / SecureFlow 案例索引

MLflow aidefend-sf0029

MLflow Webhook 轉址讓伺服器讀取內部資源

  • AI 基礎設施
  • 憑證與身分竊取
  • 資料外洩

MLflow 是追蹤機器學習實驗與管理模型生命週期的 MLOps 平台;本案影響它的 Tracking Server。3.13.0 與更早版本允許未經身分驗證的呼叫者提交公開 HTTPS Webhook;傳送程式跟隨 302 轉址時未重新檢查或固定真正連線的位址,測試端點最後還會把內部服務的回應內容傳回。

對應的威脅技術

  • AML.T0049 Exploit Public-Facing Application
  • AML.T0107 Exploitation for Defense Evasion
  • AML.T0025 Exfiltration via Cyber Means

來源

更新日期